事件概述:僵尸合约成提款机
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约(即“僵尸合约”)盗取了近1700万美元。这些合约来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个DeFi项目,其共同特征是:项目方已停止维护但合约仍保有资金余额、管理权限或可被外部调用的入口。
问题根源:退役不彻底
安全分析指出,根本原因在于旧合约退役流程不完整。许多项目在升级或迁移后,未及时将旧合约中的锁仓资产提取、未撤销管理员密钥(Owner/admin keys),也未禁用合约的关键函数。这使得黑客可以通过直接调用原合约接口或利用遗留漏洞来转移资产。特别是像Raydium Legacy AMM这类流动性池合约,即使已无交易对活跃,如果池中仍有资金且权限未回收,攻击者仍可执行提现操作。
受影响项目与金额分布
据链上追踪数据,五份合约被盗资金分布如下:DxSale约损失420万美元(主要涉及代币销售模块的未清资金),TrustedVolumes约350万美元(预言机服务费未提走),Huma Finance V1约300万美元(借贷池中剩余抵押资产),Raydium Legacy AMM约480万美元(旧流动性池中的LP代币被兑换),Aztec Connect约150万美元(跨链桥合约中残留的封装资产)。总计约1700万美元。
此类事件并非首次,但集中爆发反映了DeFi行业在合约生命周期管理上的系统性盲区。项目方应建立“标准退役清单”,包括:撤回所有资金、撤销权限、销毁或暂停合约、移除前端引用等,并定期审计存档合约。

