Huma Finance近日披露,其部署在Polygon上的旧版V1 BaseCreditPool合约遭到攻击,导致约10.14万美元的USDC和USDC.e从旧流动性池中被转出。项目方强调,此次事件仅限于已进入退役流程的历史合约,当前运行中的PayFi平台用户资产、Solana上的Huma 2.0架构以及PST代币均未受到影响。
事件概况:攻击集中在退役中的旧合约
根据Huma Finance在X平台发布的说明,被利用的是Polygon网络上的V1信用池部署,累计损失约为101,400美元。官方特别指出,受影响的并非当前生产环境中的活跃金库,而是正在逐步关闭的旧版流动性池。事件发生后,团队已将所有剩余V1合约全面暂停,以防止进一步风险扩散。
从资金流向看,本次攻击涉及多个合约地址,并在一笔经过精心编排的交易中完成。根据安全机构Blockaid的分析,攻击者分别从三个合约中转出约82,315.57 USDC、17,290.76 USDC.e和1,783.97 USDC.e。这些资金来自与协议金库相关的旧池子,而不是直接来自用户个人钱包。
漏洞原因:业务逻辑缺陷而非私钥泄露
此次安全事件的核心,并不是常见的私钥被盗、签名系统被攻破,或底层密码学失效,而是一个典型的智能合约业务逻辑漏洞。据Blockaid披露,问题出现在V1 BaseCreditPool合约中的refreshAccount()函数。该函数在缺乏充分校验的情况下,错误地将某些账户状态从“已请求信用额度”更新为“信誉良好(GoodStanding)”。
这一状态变更让攻击者得以绕过原本的访问控制机制,伪装成已获批准的借款人,从而从池中提取资金。换言之,系统并没有被“硬破解”,而是因为逻辑判断存在缺口,使协议“误以为”攻击者拥有合法提款权限。这类问题在DeFi历史上并不罕见,也往往比单纯的代码语法错误更隐蔽,因为它们涉及业务流程、权限边界以及状态机设计是否严谨。
Huma 2.0与PST为何未受波及
Huma方面反复强调,受影响的是Polygon上的旧版许可式信用池系统,而非目前主推的Huma 2.0。根据项目说法,Huma 2.0已于2025年4月在Solana上线,是一次“完全重建”的新架构,与旧版V1代码在结构上彼此隔离,因此不存在直接连带风险。
新版本的设计重点围绕PST(PayFi Strategy Token)展开。PST是一种具备流动性和收益属性的LP代币,用于代表支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。相比之下,此次出事的V1系统属于较早期的Polygon信用池架构,具备更强的许可管理色彩,目前实际上已经接近全面退场。
这意味着,对当前用户而言,若资产位于Solana上的Huma 2.0体系内,或持有PST相关头寸,按照项目方现阶段披露的信息来看,风险并未外溢至这些产品层面。
市场影响:金额不大,但再次敲响旧合约警钟
从损失规模看,约10.14万美元在DeFi安全事件中并不算特别巨大,且受损对象主要是协议层面的旧流动性资金,而不是当前用户存款。因此,短期来看,此事对Huma现行业务的系统性冲击可能相对有限。
不过,市场通常不会只看绝对损失金额,还会关注两个更深层的信号。第一,项目在从旧架构迁移至新架构过程中,是否真正完成了风险隔离与退役管理;第二,所谓“已弃用”或“即将下线”的合约,是否仍然留存足以被攻击者盯上的资金价值。此次事件说明,即便某套系统已不再是项目主线,只要合约仍在链上运行并持有资产,就依然可能成为攻击目标。
对整个DeFi行业而言,这也是又一个关于遗留合约风险的案例。许多攻击并不是利用高深复杂的密码学漏洞,而是抓住协议早期版本在权限、状态转换和边界条件上的设计疏漏。随着协议不断升级,团队往往把注意力集中在新产品与新链部署上,但旧合约的停用、回收、清算和权限关闭,同样是安全治理的重要一环。
用户应关注什么
对于普通用户来说,此次事件带来的最直接启示是:即便项目已宣布某些池子进入退役状态,也不能简单将其视为“自然安全”。老旧合约、待废弃池子和低活跃产品,往往因为维护优先级下降、代码年代久远或业务逻辑复杂,反而可能积累更高的潜在风险。
目前,Huma已表示已暂停所有剩余V1合约,并称现有PayFi平台资金安全。后续市场更关注的,可能是项目方是否会公布更完整的事后分析、赔付或资产处理方案,以及是否进一步加强对历史部署合约的退出机制。
总体而言,这起事件虽然规模有限,但再次提醒市场:在DeFi世界里,真正危险的未必总是最新、最复杂的代码,很多时候,被忽视的旧系统才是最容易暴露风险的环节。

