40天内盗走近1700万美元,五大DeFi项目“僵尸合约”成黑客提款机

40天内盗走近1700万美元,五大DeFi项目“僵尸合约”成黑客提款机

N
News Editor
2026-06-26 16:01:44
过去40天内,黑客针对五个已弃用但仍在链上运行的智能合约发起攻击,盗走近1700万美元。涉事项目包括DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect。问题根源在于旧合约退役不彻底,仍残留资金、权限或可调用入口,成为高价值攻击目标。这一系列事件暴露出DeFi生态中广泛存在的“僵尸合约”安全隐患,提醒项目方必须建立完善的合约退役与资金回收机制。
僵尸合约DeFi安全黑客攻击合约弃用DxSaleRaydiumAztec Connect1700万美元

事件概述:40天内1700万美元被盗

据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,累计盗走近1700万美元。这些合约分别属于DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect五个项目,涵盖去中心化Launchpad、交易量统计、借贷协议、AMM和隐私跨链等不同DeFi赛道。

“僵尸合约”:DeFi生态的隐性漏洞

所谓“僵尸合约”,是指项目方已经停止维护、官方宣布弃用,但合约代码依然在区块链上存在且可被调用的智能合约。由于DeFi合约的不可篡改性,弃用不等于自动失效。如果合约内仍存有用户资金、授权额度或管理员权限,黑客便可利用旧合约的漏洞或业务逻辑缺陷发起攻击。

本次攻击事件中,黑客通过链上监控筛选出高价值僵尸合约,利用其中残留的流动性池权限、未撤走的流动性或未撤销的授权,以极低成本盗取资产。据安全团队分析,五个合约被攻击的具体手法各不相同,但共同点是项目方在迁移或升级后,未能完全清理旧合约中的资金和权限。

五起案件详细分析

DxSale:Launchpad上的权限漏洞

DxSale是一个去中心化代币发行平台。攻击者利用其旧版合约中遗留的创建池权限,铸造并提取了价值约600万美元的代币。该合约虽已被官方标记为弃用,但未及时撤销管理员的mint功能。

TrustedVolumes:交易量统计合约的残留授权

TrustedVolumes为项目提供链上交易量数据服务。其旧合约中保留了向某些地址持续分发奖励的权限,黑客利用该权限盗取了约320万美元。

Huma Finance V1:借贷协议的安全漏洞

Huma Finance V1是去中心化借贷协议。V2版本上线后,V1合约停止运营,但池中仍锁定了约250万美元的抵押资产。黑客利用未注销的清算函数,将抵押品清空。

Raydium Legacy AMM:老版本流动性池

Raydium的Legacy AMM合约虽然已替换为新版,但旧合约中仍有部分未迁移的流动性。黑客通过操纵价格预言机,从旧池中套利约380万美元。

Aztec Connect:隐私跨链桥的弃用合约

Aztec Connect属隐私DeFi协议,其旧版跨链桥合约未及时冻结,黑客利用消息传递机制中的重放攻击盗走约150万美元。

行业教训与防御建议

这系列事件给DeFi项目方敲响警钟。首先,合约弃用不等于安全,必须执行彻底的“退役清单”:回收所有资金、撤销所有权限、暂停所有核心功能。其次,加强链上监控,对历史合约定期审计,及时发现残留风险。最后,用户也应定期检查自己的授权,撤销对非活跃合约的Token批准。

截至发稿,涉事项目多数尚未公开回应。但链上数据显示,部分被盗资金已通过跨链桥转移至混币器,追回难度极大。DeFi生态的安全建设仍需长期投入。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。