40天盗走近1700万美元:僵尸合约正成为DeFi黑客的提款机

40天盗走近1700万美元:僵尸合约正成为DeFi黑客的提款机

N
News Editor
2026-06-26 15:31:46
过去40天内,黑客利用五个已废弃但仍在链上运行的智能合约盗走近1700万美元,涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目。这些“僵尸合约”因退役不彻底,仍保留资金或权限,成为高价值攻击目标。本文解析事件详情与防范建议。
僵尸合约黑客攻击DeFi安全合约退役DxSaleRaydiumAztec Connect

事件概述:40天,1700万美元失窃

据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元。这些合约本应被彻底退役,但因资金未撤出、权限未撤销或仍保留可调用入口,成为高价值攻击目标。攻击者通过调用旧合约中未锁定的功能,直接转移资产或利用遗留权限发起二次攻击。

涉及项目:DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect

此次事件涉及多个知名DeFi项目的遗弃合约:

  • DxSale:一个去中心化代币发行平台,其旧版合约在退役后未移除核心权限,导致攻击者重新获得控制权。
  • TrustedVolumes:一个链上交易量聚合器,废弃合约中留有管理员密钥,被用于提取沉淀资金。
  • Huma Finance V1:信贷协议的第一代合约,未及时关闭借贷池,黑客利用残留的授权额度清空池中资产。
  • Raydium Legacy AMM:Solana生态的旧版自动做市商合约,流动性未完全清退,攻击者通过旧池子耗尽剩余流动性。
  • Aztec Connect:隐私桥接协议,其桥接合约的暂停机制失效,黑客利用旧版本接口将资产转出。

根源分析:合约退役不彻底是核心漏洞

安全专家指出,这些攻击的根本原因在于项目方在升级合约时,未对旧合约执行严格的“退役程序”:

  • 资金未清退:旧合约中仍存有用户质押、流动性或协议收入,未及时转移或退还。
  • 权限未撤销:管理员的owned或onlyOwner权限未在链上移除,攻击者可通过提权获取控制。
  • 函数仍可调用:合约未设置自毁或停用开关,外部调用依旧有效。
此类“僵尸合约”长期存在于链上,成为潜��风险点。

行业警示:如何防范僵尸合约攻击

项目方应采取以下措施:

  1. 彻底清退资产:在合约退役前,将所有沉淀资金转移至新合约或多签钱包。
  2. 撤销所有权限:通过revokeRole或放弃所有权函数彻底移除管理员密钥。
  3. 设置停用开关:在合约代码中加入pause或selfdestruct功能,确保退役后无法被调用。
  4. 定期审计弃用合约:将废弃合约纳入安全监控范围,检测异常交易。
对于用户,建议定期检查并撤销对旧合约的授权(approve),避免资产被被动转移。

此次事件再次印证了DeFi安全中“合约生命周期管理”的重要性。项目方需在追求创新速度的同时,完善旧合约的退役流程,防止“僵尸合约”成为黑客的提款机。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。