事件概览:40天,5个合约,1700万美元
据链上安全监测,过去40天内黑客利用五个已被弃用但仍在链上运行的智能合约实施攻击,累计盗走近1700万美元。这些合约虽然在项目方层面已停止维护或升级,但底层代码仍保留资金池、管理员权限或外部调用接口,成为黑客的提款机。
什么是僵尸合约?为何成了提款机?
僵尸合约指已不再维护、但仍在区块链上运行且留有资产或权限的智能合约。常见场景包括:旧版V1合约未彻底迁移、流动性池未撤走、管理员私钥丢失或未被撤销。黑客通过分析链上遗留代码,找到旧版本合约中仍有效的提现函数或代理调用入口,直接盗取余额或通过重入攻击提取资金。
受影响项目一览
- DxSale:曾用于代币预售发行的平台,其已弃用的旧合约中仍存有大量未取出资金。
- TrustedVolumes:链上数据验证服务商,旧版合约的权限控制漏洞被利用。
- Huma Finance V1:DeFi信用借贷协议的第一代版本,迁移后未完全关闭旧合约的资金提取接口。
- Raydium Legacy AMM:Solana生态AMM的旧版流动性池,黑客通过调用遗留的withdraw函数取出已沉淀的LP代币。
- Aztec Connect:隐私跨链桥的旧版本,存在未撤销的手续费提取权限。
行业教训:退役合约必须“彻底清理”
此次事件再次验证DeFi安全界的共识:智能合约退役不是“停止使用”那么简单。正确做法包括:1) 调用selfdestruct销毁合约;2) 将合约余额转至黑洞地址;3) 吊销所有管理员权限和批准;4) 公开声明旧合约不再可用。此外,用户和项目方应定期审计已废弃合约的链上状态,利用自动化监控工具检测僵尸合约中的未保护资金。据安全公司统计,链上仍有至少数百个被弃用的合约存有价值超过5000万美元的资产,类似攻击可能进一步升级。
对市场的影响
尽管单个事件金额未引发系统性风险,但接连发生的僵尸合约攻击加剧了投资者对DeFi协议安全性的担忧。短期内相关项目代币价格或承压,长期看将推动行业采用更严格的合约生命周期管理标准。链上侦探和审计机构已建议交易所和钱包服务商主动标记高危旧合约,降低用户交互风险。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

