事件概述:40天,1700万美元失窃
据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元。这些合约本应被彻底退役,但因资金未撤出、权限未撤销或仍保留可调用入口,成为高价值攻击目标。攻击者通过调用旧合约中未锁定的功能,直接转移资产或利用遗留权限发起二次攻击。
涉及项目:DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect
此次事件涉及多个知名DeFi项目的遗弃合约:
- DxSale:一个去中心化代币发行平台,其旧版合约在退役后未移除核心权限,导致攻击者重新获得控制权。
- TrustedVolumes:一个链上交易量聚合器,废弃合约中留有管理员密钥,被用于提取沉淀资金。
- Huma Finance V1:信贷协议的第一代合约,未及时关闭借贷池,黑客利用残留的授权额度清空池中资产。
- Raydium Legacy AMM:Solana生态的旧版自动做市商合约,流动性未完全清退,攻击者通过旧池子耗尽剩余流动性。
- Aztec Connect:隐私桥接协议,其桥接合约的暂停机制失效,黑客利用旧版本接口将资产转出。
根源分析:合约退役不彻底是核心漏洞
安全专家指出,这些攻击的根本原因在于项目方在升级合约时,未对旧合约执行严格的“退役程序”:
- 资金未清退:旧合约中仍存有用户质押、流动性或协议收入,未及时转移或退还。
- 权限未撤销:管理员的owned或onlyOwner权限未在链上移除,攻击者可通过提权获取控制。
- 函数仍可调用:合约未设置自毁或停用开关,外部调用依旧有效。
行业警示:如何防范僵尸合约攻击
项目方应采取以下措施:
- 彻底清退资产:在合约退役前,将所有沉淀资金转移至新合约或多签钱包。
- 撤销所有权限:通过revokeRole或放弃所有权函数彻底移除管理员密钥。
- 设置停用开关:在合约代码中加入pause或selfdestruct功能,确保退役后无法被调用。
- 定期审计弃用合约:将废弃合约纳入安全监控范围,检测异常交易。
此次事件再次印证了DeFi安全中“合约生命周期管理”的重要性。项目方需在追求创新速度的同时,完善旧合约的退役流程,防止“僵尸合约”成为黑客的提款机。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

