40天内盗走近1700万美元,“僵尸合约”成黑客新目标:DxSale、Raydium等五个项目遭利用

40天内盗走近1700万美元,“僵尸合约”成黑客新目标:DxSale、Raydium等五个项目遭利用

N
News Editor
2026-06-26 13:01:50
过去40天内,黑客利用五个已被弃用但仍活跃在链上的智能合约盗走近1700万美元。这些“僵尸合约”因退役不彻底,仍持有资金或权限,成为高价值攻击目标。涉及项目包括DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect,暴露出DeFi领域对旧合约缺乏系统性清理的致命漏洞。
僵尸合约黑客攻击DeFi安全智能合约漏洞DxSaleRaydium合约退役

事件概述:僵尸合约劫掠1700万美元

据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走约1700万美元。这些合约被称为“僵尸合约”——它们已被项目方废弃,但由于退役流程不完整,仍保留资金、权限或可调用入口,成为黑客的自动提款机。

受害项目与合约详情

受攻击的五个合约分别来自:DxSale(去中心化代币发行平台)、TrustedVolumes(链上数据分析工具)、Huma Finance V1(去中心化信贷协议)、Raydium Legacy AMM(Solana生态老版本自动做市商)以及Aztec Connect(隐私DeFi桥接协议)。黑客通过调用这些合约残留的函数或未撤销的权限,直接提取了锁定的资金。

漏洞根源:退役不彻底

核心问题在于项目方升级或迁移合约时,没有彻底关闭旧合约的所有功能入口。许多团队仅停止前端展示,但链上合约仍可被外部调用;部分合约还持有未提取的管理员权限或代币余额。黑客利用链上公开信息,系统扫描并测试这些“退役”合约的可用性,一旦发现权限残留即可发起攻击。

对DeFi安全的警示

此次事件再次提醒行业:合约退役必须执行“链上死亡”规范——撤销所有权限、转移剩余资金、销毁或冻结合约。DeFi生态中大量历史版本和遗弃合约构成隐形风险,未来应推动自动化监控工具,对长期无活动的合约进行风险评级。Raydium在2024年已迁移至新版AMM,但旧合约遗留的流动性池仍被利用,这一案例具有典型性。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。