Huma Finance旧版Polygon合约遭攻击,约10.14万美元USDC被盗

Huma Finance旧版Polygon合约遭攻击,约10.14万美元USDC被盗

N
News Editor 01
2026-07-04 16:04:11
Huma Finance披露,其Polygon上的旧版V1信用池合约因逻辑漏洞遭利用,约10.14万美元USDC及USDC.e被转走。团队表示,Solana上的Huma 2.0、当前PayFi存款及PST代币未受影响。

Huma Finance近日披露,其部署在Polygon上的旧版V1合约遭遇安全事件,攻击者利用合约中的逻辑漏洞,从已逐步下线的流动性池中转走约10.14万美元USDC和USDC.e。项目方强调,此次事件仅限于旧版、已废弃的信用池合约,不涉及当前仍在运行的PayFi平台用户存款,也未影响基于Solana重构的Huma 2.0架构及其PST代币。

攻击发生在逐步退役的V1信用池

根据Huma Finance在X平台发布的说明,受影响的是Polygon网络上的V1 BaseCreditPool部署,累计损失约101,400美元。项目方表示,这些资金来自正在清退过程中的旧流动性池,而非当前生产环境中的活跃金库。事件发生后,团队已暂停所有剩余V1合约,以防止进一步风险扩散。

从官方表述来看,Huma希望向市场传递两个核心信息:第一,此次被攻击的是历史遗留系统;第二,现阶段用户更关注的Solana版业务与该漏洞代码在结构上相互独立。因此,当前平台用户资产安全并未因这起事件受到直接冲击。

漏洞源于refreshAccount()业务逻辑缺陷

据报道,Web3安全公司Blockaid对事件进行了分析,并将损失归因于V1 BaseCreditPool合约中refreshAccount()函数的逻辑缺陷。该函数在缺乏充分校验的情况下,将账户状态从“Requested credit line”错误变更为“GoodStanding”,使攻击者得以绕过原本的访问控制机制,并以已获批准借款人的身份从与国库相关的资金池中提取资产。

这意味着,攻击并非源自私钥泄露,也不是密码学层面的破解,而是典型的DeFi业务逻辑漏洞利用。换言之,系统“误以为”攻击者拥有提款资格,从而放行了不应被执行的资金转移。这类攻击方式近年来在DeFi领域并不罕见,也再次反映出老旧合约在长期运行后可能暴露出的设计风险。

资金流向:单笔交易完成多池提取

根据披露的细节,攻击者在一笔精心编排的交易中完成了多次资金抽取。其中,约82,315.57 USDC来自一个合约地址,约17,290.76 USDC.e来自另一合约,另有1,783.97 USDC.e从第三个合约中被转出。整体攻击过程呈现出高度自动化和针对性,说明攻击者对相关合约逻辑已有较充分研究。

尽管本次损失规模在当前DeFi行业中不算特别巨大,但其警示意义并不低。尤其是在项目方已启动旧系统迁移和停用的背景下,遗留合约往往容易被市场忽视,而攻击者却可能将其视为低成本、高成功率的目标。

Huma 2.0与PST代币未受波及

Huma方面表示,2025年4月上线的Huma 2.0是一次“完全重建”,采用与V1不同的架构,并部署于Solana生态。该版本定位为无需许可、可组合的真实收益PayFi平台,并获得Circle与Solana Foundation支持。项目方强调,V2系统与此次出问题的Polygon V1代码库不存在直接连接,因此在结构上不受本次漏洞影响。

此外,Huma 2.0围绕PST(PayFi Strategy Token)展开设计。该代币被描述为具有流动性和收益属性的LP代币,可代表支付融资策略中的头寸,并可与Solana生态中的Jupiter、Kamino和RateX等DeFi协议集成。与之相比,此次遭攻击的V1系统属于较早期、许可制的信用池模型,目前已基本退出核心业务舞台。

市场影响:损失有限,但旧合约风险再被放大

从市场影响看,此次事件对Huma现行业务的直接打击相对有限。首先,项目方明确表示,受损的是协议层面的旧流动性,而非用户个人钱包资产;其次,当前Solana上的PayFi存款和PST相关头寸未受影响,这在一定程度上减轻了用户恐慌情绪。

不过,安全事件本身仍可能对市场信心造成阶段性压力。对于投资者和流动性提供者而言,“旧版本”“即将弃用”“逐步下线”等标签并不意味着风险自动消失,反而可能意味着维护频率下降、关注度降低,成为黑客重点扫描的对象。此次事件再次提醒市场,协议迁移期间的安全管理和退役流程同样关键。

更广泛地看,这起事件再次印证了DeFi安全的一个老问题:真正脆弱的环节往往不是加密算法,而是业务逻辑、权限设计和状态切换机制。即使项目已经推出新版本,如果旧合约仍在链上留有可调用入口,就可能形成尾部风险。对于行业而言,如何更彻底地管理遗留部署、减少历史代码暴露面,仍是基础设施安全的重要课题。

总体来看,Huma Finance本次安全事件的损失规模可控,且项目方已迅速采取暂停措施并强调新系统隔离性。接下来,市场更关注的将是团队后续的技术复盘、透明披露程度,以及其能否进一步证明Huma 2.0在架构和安全治理上确实较旧版实现了实质性升级。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。