事件概述:1700万美元的链上“遗骸”攻击
据火星财经报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约累计盗走近1700万美元。这些合约分别来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目,覆盖初始发行平台、交易量激励协议、信贷协议、自动化做市商(AMM)及隐私桥等多个DeFi子领域。黑客无需破解新漏洞,而是直接调用旧合约中残留的资金转移或权限授权函数,将资产转移至个人地址。
五大“僵尸合约”详情与攻击手法
被利用的五个合约均属于项目方已宣告停止运营或升级版本已迁移的“遗产”合约。其中:
- DxSale:去中心化初始发行平台,旧版合约仍持有未撤回的流动性及项目方代币权限;
- TrustedVolumes:交易量激励协议,废弃合约中保留了管理员权限,黑客借此提取储备金;
- Huma Finance V1:信贷协议旧版本,未完全关闭借贷池的资金提取功能;
- Raydium Legacy AMM:Solana生态AMM的早期版本,遗留的LP token和治理权限被利用;
- Aztec Connect:隐私跨链桥的退役版本,桥接合约中仍锁定了部分用户资产。
根因分析:合约退役不彻底的系统性风险
此次事件的核心问题在于DeFi项目在进行合约升级或停止运营时,未严格遵循“最小权限残留”原则。常见遗漏包括:未调用selfdestruct或reclaim函数移除资金;未撤销管理员或提款角色权限;未关闭合约接收资金的外部门(如deposit函数)。这些“僵尸合约”在链上永久存在,却无人维护,成为黑客眼里的“提款机”。DxSale、Raydium等知名协议的安全团队事后虽已介入调查,但被盗资金已通过混币器或跨链桥转移,追回难度极大。
行业警示:合约生命周期治理刻不容缓
此次攻击波及范围广、单次攻击金额高,警示所有DeFi项目方必须建立严格的合约退役标准操作流程(SOP):退役前应彻底清空资金余额、撤销所有外部权限、冻结合约入口,并在代码审计报告中标注退役状态。同时,链上安全监控平台(如Forta、SlowMist)也应将僵尸合约账户加入高危监控列表。对于使用旧版协议的用户,建议及时撤回所有授权和资产,避免被动成为攻击目标。

