事件概述:僵尸合约成黑客提款机
据MarsBit报道,在短短40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,成功盗走近1700万美元。这些合约被称为“僵尸合约”——它们已被项目方“放弃”或“退役”,但由于链上状态无法彻底清除,合约内仍留存资金、权限或可调用入口,成为黑客眼中高价值的攻击目标。
受影响的五个合约
本次攻击涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM以及Aztec Connect。这些项目均曾属于不同的DeFi协议,合约退役后未进行彻底的权限撤销或资金迁移,导致黑客通过残留漏洞或未冻结的权限提取资产。
问题根源:旧合约退役不彻底
智能合约一旦部署即不可篡改,退役不等于安全。许多团队在升级到新版本后,仅停止前端交互或关闭官网,但合约本身仍在链上运行。如果合约内仍持有资金(如LP池未撤回)、保留管理员权限(如owner未转移)或未禁用关键函数,黑客便可能利用这些遗留接口重新激活合约,或通过逻辑漏洞提取资产。
行业影响与安全启示
这一事件再次暴露了DeFi领域在智能合约生命周期管理上的短板。项目方在弃用合约时,应执行以下最佳实践:
- 将合约内所有资金转移至安全的地址或销毁。
- 撤销或销毁管理员权限(如调用renounceOwnership)。
- 禁用所有可能被外部调用的函数(如使用selfdestruct或设置death变量)。
- 向社区透明公告退役合约的地址与处理措施。
对于投资者而言,在交互任何“看起来已死”的合约前需谨慎,因为黑客可能已经潜伏其中。链上分析工具也应加强僵尸合约的监控预警。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

