事件概述:40天内1700万美元被盗
据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,累计盗走近1700万美元。这些合约分别属于DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect五个项目,涵盖去中心化Launchpad、交易量统计、借贷协议、AMM和隐私跨链等不同DeFi赛道。
“僵尸合约”:DeFi生态的隐性漏洞
所谓“僵尸合约”,是指项目方已经停止维护、官方宣布弃用,但合约代码依然在区块链上存在且可被调用的智能合约。由于DeFi合约的不可篡改性,弃用不等于自动失效。如果合约内仍存有用户资金、授权额度或管理员权限,黑客便可利用旧合约的漏洞或业务逻辑缺陷发起攻击。
本次攻击事件中,黑客通过链上监控筛选出高价值僵尸合约,利用其中残留的流动性池权限、未撤走的流动性或未撤销的授权,以极低成本盗取资产。据安全团队分析,五个合约被攻击的具体手法各不相同,但共同点是项目方在迁移或升级后,未能完全清理旧合约中的资金和权限。
五起案件详细分析
DxSale:Launchpad上的权限漏洞
DxSale是一个去中心化代币发行平台。攻击者利用其旧版合约中遗留的创建池权限,铸造并提取了价值约600万美元的代币。该合约虽已被官方标记为弃用,但未及时撤销管理员的mint功能。
TrustedVolumes:交易量统计合约的残留授权
TrustedVolumes为项目提供链上交易量数据服务。其旧合约中保留了向某些地址持续分发奖励的权限,黑客利用该权限盗取了约320万美元。
Huma Finance V1:借贷协议的安全漏洞
Huma Finance V1是去中心化借贷协议。V2版本上线后,V1合约停止运营,但池中仍锁定了约250万美元的抵押资产。黑客利用未注销的清算函数,将抵押品清空。
Raydium Legacy AMM:老版本流动性池
Raydium的Legacy AMM合约虽然已替换为新版,但旧合约中仍有部分未迁移的流动性。黑客通过操纵价格预言机,从旧池中套利约380万美元。
Aztec Connect:隐私跨链桥的弃用合约
Aztec Connect属隐私DeFi协议,其旧版跨链桥合约未及时冻结,黑客利用消息传递机制中的重放攻击盗走约150万美元。
行业教训与防御建议
这系列事件给DeFi项目方敲响警钟。首先,合约弃用不等于安全,必须执行彻底的“退役清单”:回收所有资金、撤销所有权限、暂停所有核心功能。其次,加强链上监控,对历史合约定期审计,及时发现残留风险。最后,用户也应定期检查自己的授权,撤销对非活跃合约的Token批准。
截至发稿,涉事项目多数尚未公开回应。但链上数据显示,部分被盗资金已通过跨链桥转移至混币器,追回难度极大。DeFi生态的安全建设仍需长期投入。

