Huma Finance近日披露,其部署在Polygon网络上的旧版V1 BaseCreditPool合约遭到攻击,造成约10.14万美元的USDC和USDC.e从旧流动性池中被转出。项目方强调,此次事件仅涉及正在逐步退役的遗留合约,不影响当前运行中的产品体系,尤其是Solana上的PayFi V2平台以及PST代币结构。
根据Huma在X平台发布的说明,攻击范围被限定在Polygon上的V1信用池部署,属于已被标记为弃用、并处于关停流程中的旧合约。团队表示,当前用户在Huma现有PayFi平台上的存款没有风险,PST代币也未受到影响。为防止进一步风险暴露,Huma已暂停所有剩余的V1合约。
漏洞源于业务逻辑缺陷
从披露信息来看,此次攻击并非传统意义上的私钥泄露或密码学被攻破,而是典型的智能合约业务逻辑漏洞。安全公司Blockaid在分析中指出,问题出现在V1 BaseCreditPool合约中的refreshAccount()函数。该函数在缺乏充分校验的情况下,错误地将某些账户状态从“Requested credit line(已请求信用额度)”切换为“GoodStanding(状态正常)”。
这一逻辑缺陷使攻击者得以绕过访问控制,伪装成已获批借款人,从而从与金库相关的池子中提取资金。也就是说,协议并不是在技术层面“被破解”,而是在业务规则判断上“被欺骗”,错误地认定攻击者有权提款。这类问题在DeFi历史上并不罕见,但往往更难被普通用户察觉,因为风险不来自签名机制,而来自合约内部状态管理与权限校验的细微漏洞。
被盗资金构成与攻击路径
根据Blockaid披露的数据,攻击者在一次精心编排的交易中完成了多笔资金转移。其中,约82,315.57 USDC从地址为0x3EBc1的合约中被转出;约17,290.76 USDC.e从0x95533合约流失;另有约1,783.97 USDC.e从0xe8926合约被提走。三部分合计约为101,400美元。
值得注意的是,这些受影响资金主要来自协议层面的旧流动性池,而非用户个人钱包。这意味着此次损失虽然对协议安全声誉构成压力,但并未直接演变为现有核心用户资产的大规模风险事件。对市场而言,这种“遗留系统受损、主业务隔离”的情形,通常比前台主协议遭入侵的冲击更可控。
Solana版Huma 2.0与PST未受波及
Huma方面反复强调,Huma 2.0是一次完整重构,其架构与本次受影响的Polygon V1代码库相互独立。公开资料显示,Huma 2.0于2025年4月在Solana上线,被定义为一个无需许可、可组合的“真实收益”PayFi平台,并获得了Circle和Solana Foundation支持。
与旧版Polygon信用池不同,Huma 2.0围绕PST(PayFi Strategy Token)设计。PST是一种具备流动性和收益属性的LP代币,代表用户在支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。由于新旧系统在链上部署、架构逻辑和产品模型上均已分离,因此项目方认为此次漏洞不具备向V2扩散的结构性条件。
市场影响与行业启示
从金额上看,10.14万美元在当前DeFi攻击事件中并不属于极端高额损失,但此事依然具有较强的警示意义。首先,它再次说明,DeFi协议的主要风险点未必来自底层密码学,而更可能来自历史合约中长期潜伏的业务逻辑缺陷。尤其是那些已准备停用、但尚未完全下线的旧池子,往往因为关注度下降、代码路径复杂,反而成为攻击者重点扫描的目标。
其次,项目方正在推进版本迁移时,“旧系统尾部风险”不应被低估。即便团队已开始将资源和用户流动性引导至新架构,只要老合约仍保有可调用权限、尚有剩余资产,攻击者就可能利用最后的窗口期发起攻击。从这个角度看,Huma事件也提醒其他协议:弃用中的合约并不等于安全的合约,彻底停用、回收权限和清空资金应被视为迁移流程中的核心环节。
对用户而言,此次事件的直接影响相对有限,因为Huma表示现有存款和Solana上的PST仓位安全无虞。但在投资决策层面,这仍提示市场参与者在选择DeFi产品时,不仅要关注当前版本的审计和收益设计,也应留意协议是否仍背负庞大的历史合约包袱。特别是面对“legacy”“deprecated”或“即将下线”的池子时,风险意识应与面对未经审计代码时同样谨慎。
整体来看,Huma此次安全事件更像是一次遗留架构清算期暴露出的漏洞事故,而不是对其现行Solana业务的系统性打击。后续市场更关注的,将是项目方能否给出完整透明的事后复盘、是否推进赔付或风险处置方案,以及其V2生态能否在安全隔离和用户信心之间维持稳定。对于整个DeFi行业而言,这起事件再次证明,协议升级从来不只是推出新版本,更包括对旧版本进行彻底、安全的退出管理。

