40天内被盗1700万美元:僵尸合约如何成为黑客的提款机?

40天内被盗1700万美元:僵尸合约如何成为黑客的提款机?

N
News Editor
2026-06-26 10:01:22
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元,涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目。问题根源在于旧合约退役不彻底,仍保留资金、权限或可调用入口。这一系列攻击暴露了DeFi项目中合约生命周期管理的严重漏洞,提醒项目方需将合约安全退役纳入标准流程。
僵尸合约智能合约安全DeFi漏洞DxSaleRaydiumAztec ConnectHuma Finance合约生命周期

事件回顾:五个“僵尸合约”被盗1700万美元

过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,盗走近1700万美元。这一系列攻击直指DeFi领域长期存在的安全盲区——合约退役不彻底。受影响项目包括DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM以及Aztec Connect。这些合约虽然已被项目方标记为弃用,但由于链上权限未撤销、资金未完全提取或存在可调用的外部接口,成为黑客最爱的“提款机”。

什么是“僵尸合约”?为何成为高危目标?

“僵尸合约”指的是已经被项目方弃用、停止维护,但仍在区块链上保持活跃状态的智能合约。由于不再被重视,其安全监控和审计往往缺失,而合约中残留的资金、管理员权限或与外部合约的交互入口,使其成为低风险高回报的攻击目标。此次事件中的五个合约均存在类似问题:部分合约仍持有流动性池份额或治理代币,另一些则留有未撤销的授权,使得黑客可以通过精巧的交易调用,将资金分批转移。

攻击手法与项目方责任

黑客通常通过链上分析工具定位这些“僵尸合约”,然后利用已公开或可逆向的合约源码,寻找未保护的函数或过时的权限控制机制。例如,DxSale作为去中心化代币发行平台,其某些退役合约仍保留代币所有权或资金提取权限;Raydium Legacy AMM在升级为新做市商合约后未完全冻结旧池;Aztec Connect的隐私桥合约停用后仍存有路由功能。项目方的疏忽包括:未调用selfdestruct或冻结函数、未撤销EIP-2612 permit签名、未将合约资金安全转移至新合约或销毁地址。

防范建议:DeFi合约的生命周期管理

此次事件为整个DeFi行业敲响警钟。项目方应将智能合约退役作为安全流程的一部分,制定标准操作程序:彻底提取合约中的全部用户资产和协议资金;撤销管理员权限和代理合约的升级权限;调用selfdestruct或设置不可逆的暂停状态;停止所有外部合约间的授权调用;在项目博客和官方渠道公开宣布合约状态,并提醒用户撤销相关授权。安全审计公司也应将合约的退役计划纳入审计范围,确保每个阶段的合约都得到妥善处置。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。