事件概述:僵尸合约劫掠1700万美元
据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走约1700万美元。这些合约被称为“僵尸合约”——它们已被项目方废弃,但由于退役流程不完整,仍保留资金、权限或可调用入口,成为黑客的自动提款机。
受害项目与合约详情
受攻击的五个合约分别来自:DxSale(去中心化代币发行平台)、TrustedVolumes(链上数据分析工具)、Huma Finance V1(去中心化信贷协议)、Raydium Legacy AMM(Solana生态老版本自动做市商)以及Aztec Connect(隐私DeFi桥接协议)。黑客通过调用这些合约残留的函数或未撤销的权限,直接提取了锁定的资金。
漏洞根源:退役不彻底
核心问题在于项目方升级或迁移合约时,没有彻底关闭旧合约的所有功能入口。许多团队仅停止前端展示,但链上合约仍可被外部调用;部分合约还持有未提取的管理员权限或代币余额。黑客利用链上公开信息,系统扫描并测试这些“退役”合约的可用性,一旦发现权限残留即可发起攻击。
对DeFi安全的警示
此次事件再次提醒行业:合约退役必须执行“链上死亡”规范——撤销所有权限、转移剩余资金、销毁或冻结合约。DeFi生态中大量历史版本和遗弃合约构成隐形风险,未来应推动自动化监控工具,对长期无活动的合约进行风险评级。Raydium在2024年已迁移至新版AMM,但旧合约遗留的流动性池仍被利用,这一案例具有典型性。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

