Web3安全公司GoPlus Security近日发出警告,智能合约漏洞攻击呈现高频态势,其中部署多年的老合约正成为攻击者的重点目标。攻击者不仅依靠人工漏洞分析,更借助AI技术大幅提升漏洞发现与利用效率,对链上资产构成严峻威胁。
老合约为何成为攻击目标?
老合约通常部署于3-7年前,彼时的合约代码在安全性、复杂度及工具支持上均不如当前成熟。许多老合约长期未进行代码升级或安全审计,其潜在漏洞(如重入攻击、权限控制缺陷、整数溢出等)在AI辅助的快速扫描下暴露无遗。传统审计模式依赖一次性或周期性检查,无法覆盖合约整个生命周期中的环境变化和新发现的漏洞模式,导致老合约成为“被遗忘的防御薄弱点”。GoPlus Security指出,攻击者利用AI模型批量分析历史合约字节码和交易记录,能在数小时内定位高危漏洞,而人工审计可能需要数周。
近期典型攻击事件回顾
报告列举了近期发生的四起代表性事件:
- 6月9日:部署于7年前的Token of Power(TOP)合约在以太坊上被攻击,损失约150万美元。
- 5月25日:部署3年的WUSD.fi合约遭攻击,损失约20万美元。
- 6月14日与6月18日:Aztec Network因2年前部署的老合约连续两次被攻击,总损失超过400万美元。
这四起事件合计损失超过570万美元,且均发生在近一个月内,显示出攻击者集中针对活跃老合约的趋势。值得注意的是,Aztec Network两次攻击间隔仅4天,表明攻击者在同一合约上反复利用不同漏洞点,传统补丁方式难以快速响应。
持续审计:对抗AI化攻击的新防线
GoPlus Security认为,仅靠传统审计已不足以应对当前威胁。他们提出基于AI的持续审计(Always-on Audit)服务,通过实时监控链上交易、合约状态变化以及漏洞情报,自动对老合约进行周期性或事件触发的安全扫描。该方案能够在短时间内完成对历史遗留合约的全面检查,并在发现异常时立即触发警报,从而在可靠性和成本之间取得平衡。对于项目方而言,持续审计可以替代高成本的频繁人工审计,尤其适合资金有限但资产锁仓量大的DeFi协议。
此外,GoPlus建议项目方在部署新合约时就引入持续审计机制,并在合约升级或重大事件后再次触发扫描。随着AI在攻击侧的加速应用,防御侧的自动化、智能化升级已刻不容缓。

