黑客40天内利用五个僵尸合约盗走近1700万美元,DeFi链上残余权限成攻击温床

黑客40天内利用五个僵尸合约盗走近1700万美元,DeFi链上残余权限成攻击温床

N
News Editor
2026-06-26 12:31:33
过去40天内,黑客利用五个已被弃用但仍保留链上权限的智能合约(DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM、Aztec Connect),盗走近1700万美元。问题核心在于项目方退役旧合约时未彻底收回资金、撤销权限或关闭入口,导致这些“僵尸合约”成为高价值攻击目标。事件暴露了DeFi领域合约生命周期管理的系统性漏洞,重申了跨链、借贷、AMM等协议退役时的安全审计与权限清理的重要性。
僵尸合约DeFi安全合约退役DxSaleRaydiumAztec Connect权限管理

事件概述:1700万美元的链上“遗骸”攻击

据火星财经报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约累计盗走近1700万美元。这些合约分别来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目,覆盖初始发行平台、交易量激励协议、信贷协议、自动化做市商(AMM)及隐私桥等多个DeFi子领域。黑客无需破解新漏洞,而是直接调用旧合约中残留的资金转移或权限授权函数,将资产转移至个人地址。

五大“僵尸合约”详情与攻击手法

被利用的五个合约均属于项目方已宣告停止运营或升级版本已迁移的“遗产”合约。其中:

  • DxSale:去中心化初始发行平台,旧版合约仍持有未撤回的流动性及项目方代币权限;
  • TrustedVolumes:交易量激励协议,废弃合约中保留了管理员权限,黑客借此提取储备金;
  • Huma Finance V1:信贷协议旧版本,未完全关闭借贷池的资金提取功能;
  • Raydium Legacy AMM:Solana生态AMM的早期版本,遗留的LP token和治理权限被利用;
  • Aztec Connect:隐私跨链桥的退役版本,桥接合约中仍锁定了部分用户资产。
攻击手法高度一致:黑客通过链上监控工具扫描仍保有资金或特殊权限的废弃合约,再编写调用交易直接提取资产。

根因分析:合约退役不彻底的系统性风险

此次事件的核心问题在于DeFi项目在进行合约升级或停止运营时,未严格遵循“最小权限残留”原则。常见遗漏包括:未调用selfdestructreclaim函数移除资金;未撤销管理员或提款角色权限;未关闭合约接收资金的外部门(如deposit函数)。这些“僵尸合约”在链上永久存在,却无人维护,成为黑客眼里的“提款机”。DxSale、Raydium等知名协议的安全团队事后虽已介入调查,但被盗资金已通过混币器或跨链桥转移,追回难度极大。

行业警示:合约生命周期治理刻不容缓

此次攻击波及范围广、单次攻击金额高,警示所有DeFi项目方必须建立严格的合约退役标准操作流程(SOP):退役前应彻底清空资金余额、撤销所有外部权限、冻结合约入口,并在代码审计报告中标注退役状态。同时,链上安全监控平台(如Forta、SlowMist)也应将僵尸合约账户加入高危监控列表。对于使用旧版协议的用户,建议及时撤回所有授权和资产,避免被动成为攻击目标。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。