Huma Finance近日披露,其部署在Polygon上的旧版V1合约遭遇安全事件,攻击者利用合约中的逻辑漏洞,从已逐步下线的流动性池中转走约10.14万美元的USDC和USDC.e。项目方强调,此次事件仅限于旧版、已废弃的信用池合约,不涉及当前仍在运行的PayFi平台用户存款,也未影响基于Solana重构的Huma 2.0架构及其PST代币。
攻击发生在逐步退役的V1信用池
根据Huma Finance在X平台发布的说明,受影响的是Polygon网络上的V1 BaseCreditPool部署,累计损失约101,400美元。项目方表示,这些资金来自正在清退过程中的旧流动性池,而非当前生产环境中的活跃金库。事件发生后,团队已暂停所有剩余V1合约,以防止进一步风险扩散。
从官方表述来看,Huma希望向市场传递两个核心信息:第一,此次被攻击的是历史遗留系统;第二,现阶段用户更关注的Solana版业务与该漏洞代码在结构上相互独立。因此,当前平台用户资产安全并未因这起事件受到直接冲击。
漏洞源于refreshAccount()业务逻辑缺陷
据报道,Web3安全公司Blockaid对事件进行了分析,并将损失归因于V1 BaseCreditPool合约中refreshAccount()函数的逻辑缺陷。该函数在缺乏充分校验的情况下,将账户状态从“Requested credit line”错误变更为“GoodStanding”,使攻击者得以绕过原本的访问控制机制,并以已获批准借款人的身份从与国库相关的资金池中提取资产。
这意味着,攻击并非源自私钥泄露,也不是密码学层面的破解,而是典型的DeFi业务逻辑漏洞利用。换言之,系统“误以为”攻击者拥有提款资格,从而放行了不应被执行的资金转移。这类攻击方式近年来在DeFi领域并不罕见,也再次反映出老旧合约在长期运行后可能暴露出的设计风险。
资金流向:单笔交易完成多池提取
根据披露的细节,攻击者在一笔精心编排的交易中完成了多次资金抽取。其中,约82,315.57 USDC来自一个合约地址,约17,290.76 USDC.e来自另一合约,另有1,783.97 USDC.e从第三个合约中被转出。整体攻击过程呈现出高度自动化和针对性,说明攻击者对相关合约逻辑已有较充分研究。
尽管本次损失规模在当前DeFi行业中不算特别巨大,但其警示意义并不低。尤其是在项目方已启动旧系统迁移和停用的背景下,遗留合约往往容易被市场忽视,而攻击者却可能将其视为低成本、高成功率的目标。
Huma 2.0与PST代币未受波及
Huma方面表示,2025年4月上线的Huma 2.0是一次“完全重建”,采用与V1不同的架构,并部署于Solana生态。该版本定位为无需许可、可组合的真实收益PayFi平台,并获得Circle与Solana Foundation支持。项目方强调,V2系统与此次出问题的Polygon V1代码库不存在直接连接,因此在结构上不受本次漏洞影响。
此外,Huma 2.0围绕PST(PayFi Strategy Token)展开设计。该代币被描述为具有流动性和收益属性的LP代币,可代表支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。与之相比,此次遭攻击的V1系统属于较早期、许可制的信用池模型,目前已基本退出核心业务舞台。
市场影响:损失有限,但旧合约风险再被放大
从市场影响看,此次事件对Huma现行业务的直接打击相对有限。首先,项目方明确表示,受损的是协议层面的旧流动性,而非用户个人钱包资产;其次,当前Solana上的PayFi存款和PST相关头寸未受影响,这在一定程度上减轻了用户恐慌情绪。
不过,安全事件本身仍可能对市场信心造成阶段性压力。对于投资者和流动性提供者而言,“旧版本”“即将弃用”“逐步下线”等标签并不意味着风险自动消失,反而可能意味着维护频率下降、关注度降低,成为黑客重点扫描的对象。此次事件再次提醒市场,协议迁移期间的安全管理和退役流程同样关键。
更广泛地看,这起事件再次印证了DeFi安全的一个老问题:真正脆弱的环节往往不是加密算法,而是业务逻辑、权限设计和状态切换机制。即使项目已经推出新版本,如果旧合约仍在链上留有可调用入口,就可能形成尾部风险。对于行业而言,如何更彻底地管理遗留部署、减少历史代码暴露面,仍是基础设施安全的重要课题。
总体来看,Huma Finance本次安全事件的损失规模可控,且项目方已迅速采取暂停措施并强调新系统隔离性。接下来,市场更关注的将是团队后续的技术复盘、透明披露程度,以及其能否进一步证明Huma 2.0在架构和安全治理上确实较旧版实现了实质性升级。

