事件概况
据安全机构监测,一名黑客在40天内连续攻击了五个DeFi协议,利用这些协议中已废弃的智能合约盗取资金,总损失接近1700万美元。这些合约虽然早已不再是团队维护的重点,但仍在区块链上处于“存活”状态,保留了资金、权限或可调用入口,给了攻击者可乘之机。
攻击根源:废弃合约的安全隐患
废弃智能合约指的是项目方升级或迁移后,旧版本合约未完全撤销权限或转移资产,导致链上仍存在可利用的入口。此次事件中,五个DeFi协议均存在类似漏洞:旧合约保留了未提取的资金,或者仍拥有管理员权限、代币审批额度,能够被外部调用。攻击者通过链上数据发现这些“沉睡”的合约,私自动用其中资产或调用权限,将资金转出。由于合约不再受监控,攻击行为往往难以被第一时间发现。
给项目方的安全建议
此类攻击提醒所有DeFi项目方:在部署新合约或迁移后,必须彻底清理旧合约环境。建议立即撤销旧合约的管理员权限、撤销不必要的代币审批、将残留资金转移至安全地址,并考虑对旧合约进行“自毁”操作(如果合约代码支持)。此外,应定期审计链上所有已部署的合约,特别是已停止维护的版本,及时发现并封堵潜在漏洞。投资者也应关注项目公告,避免与未经验证的旧合约交互。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

