黑客40天利用五个‘僵尸合约’盗走近1700万美元,DeFi退役不彻底成隐患

黑客40天利用五个‘僵尸合约’盗走近1700万美元,DeFi退役不彻底成隐患

N
News Editor
2026-06-26 11:31:31
过去40天内,黑客通过五个已被弃用但仍在链上运行的智能合约盗走近1700万美元,涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目。根源在于旧合约退役时未完全回收资金、撤销权限或关闭调用入口,导致成为高价值攻击目标。此事件再次暴露DeFi项目资产管理中的安全隐患,提醒开发者在合约退役时必须彻底清理所有风险点。
僵尸合约DeFi安全黑客攻击智能合约退役DxSaleRaydiumAztec Connect漏洞利用

事件概述:僵尸合约成提款机

过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约(即“僵尸合约”)盗取了近1700万美元。这些合约来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个DeFi项目,其共同特征是:项目方已停止维护但合约仍保有资金余额、管理权限或可被外部调用的入口。

问题根源:退役不彻底

安全分析指出,根本原因在于旧合约退役流程不完整。许多项目在升级或迁移后,未及时将旧合约中的锁仓资产提取、未撤销管理员密钥(Owner/admin keys),也未禁用合约的关键函数。这使得黑客可以通过直接调用原合约接口或利用遗留漏洞来转移资产。特别是像Raydium Legacy AMM这类流动性池合约,即使已无交易对活跃,如果池中仍有资金且权限未回收,攻击者仍可执行提现操作。

受影响项目与金额分布

据链上追踪数据,五份合约被盗资金分布如下:DxSale约损失420万美元(主要涉及代币销售模块的未清资金),TrustedVolumes约350万美元(预言机服务费未提走),Huma Finance V1约300万美元(借贷池中剩余抵押资产),Raydium Legacy AMM约480万美元(旧流动性池中的LP代币被兑换),Aztec Connect约150万美元(跨链桥合约中残留的封装资产)。总计约1700万美元。

此类事件并非首次,但集中爆发反映了DeFi行业在合约生命周期管理上的系统性盲区。项目方应建立“标准退役清单”,包括:撤回所有资金、撤销权限、销毁或暂停合约、移除前端引用等,并定期审计存档合约。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。