黑客40天内盗走近1700万美元 僵尸合约正变成DeFi安全的隐形炸弹

黑客40天内盗走近1700万美元 僵尸合约正变成DeFi安全的隐形炸弹

N
News Editor
2026-06-26 18:31:41
过去40天内,黑客利用五个已弃用但仍在链上运行的智能合约盗走近1700万美元,涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个项目。问题根源在于旧合约退役不彻底,仍保留资金、权限或可调用入口,成为高价值攻击目标。本文解析僵尸合约的成因、攻击手法及对DeFi生态的警示。
僵尸合约DeFi安全智能合约攻击DxSaleRaydiumHuma FinanceAztec Connect合约退役

事件概览:40天,5个合约,1700万美元

据链上安全监测,过去40天内黑客利用五个已被弃用但仍在链上运行的智能合约实施攻击,累计盗走近1700万美元。这些合约虽然在项目方层面已停止维护或升级,但底层代码仍保留资金池、管理员权限或外部调用接口,成为黑客的提款机。

什么是僵尸合约?为何成了提款机?

僵尸合约指已不再维护、但仍在区块链上运行且留有资产或权限的智能合约。常见场景包括:旧版V1合约未彻底迁移、流动性池未撤走、管理员私钥丢失或未被撤销。黑客通过分析链上遗留代码,找到旧版本合约中仍有效的提现函数或代理调用入口,直接盗取余额或通过重入攻击提取资金。

受影响项目一览

  • DxSale:曾用于代币预售发行的平台,其已弃用的旧合约中仍存有大量未取出资金。
  • TrustedVolumes:链上数据验证服务商,旧版合约的权限控制漏洞被利用。
  • Huma Finance V1:DeFi信用借贷协议的第一代版本,迁移后未完全关闭旧合约的资金提取接口。
  • Raydium Legacy AMM:Solana生态AMM的旧版流动性池,黑客通过调用遗留的withdraw函数取出已沉淀的LP代币。
  • Aztec Connect:隐私跨链桥的旧版本,存在未撤销的手续费提取权限。

行业教训:退役合约必须“彻底清理”

此次事件再次验证DeFi安全界的共识:智能合约退役不是“停止使用”那么简单。正确做法包括:1) 调用selfdestruct销毁合约;2) 将合约余额转至黑洞地址;3) 吊销所有管理员权限和批准;4) 公开声明旧合约不再可用。此外,用户和项目方应定期审计已废弃合约的链上状态,利用自动化监控工具检测僵尸合约中的未保护资金。据安全公司统计,链上仍有至少数百个被弃用的合约存有价值超过5000万美元的资产,类似攻击可能进一步升级。

对市场的影响

尽管单个事件金额未引发系统性风险,但接连发生的僵尸合约攻击加剧了投资者对DeFi协议安全性的担忧。短期内相关项目代币价格或承压,长期看将推动行业采用更严格的合约生命周期管理标准。链上侦探和审计机构已建议交易所和钱包服务商主动标记高危旧合约,降低用户交互风险。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。