黑客40天盗近1700万美元,五个“僵尸合约”成提款机,DeFi退役漏洞敲响警钟

黑客40天盗近1700万美元,五个“僵尸合约”成提款机,DeFi退役漏洞敲响警钟

N
News Editor
2026-06-26 23:31:21
据MarsBit报道,近40天内黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元。这些“僵尸合约”因退役不彻底,仍保留资金、权限或可调用入口,成为高价值攻击目标。事件涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个项目,暴露了DeFi领域智能合约生命周期管理的重大安全短板。
僵尸合约黑客攻击DeFi安全智能合约退役DxSaleRaydiumAztec Connect巨鲸运动

事件概述:僵尸合约成黑客提款机

据MarsBit报道,在短短40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,成功盗走近1700万美元。这些合约被称为“僵尸合约”——它们已被项目方“放弃”或“退役”,但由于链上状态无法彻底清除,合约内仍留存资金、权限或可调用入口,成为黑客眼中高价值的攻击目标。

受影响的五个合约

本次攻击涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM以及Aztec Connect。这些项目均曾属于不同的DeFi协议,合约退役后未进行彻底的权限撤销或资金迁移,导致黑客通过残留漏洞或未冻结的权限提取资产。

问题根源:旧合约退役不彻底

智能合约一旦部署即不可篡改,退役不等于安全。许多团队在升级到新版本后,仅停止前端交互或关闭官网,但合约本身仍在链上运行。如果合约内仍持有资金(如LP池未撤回)、保留管理员权限(如owner未转移)或未禁用关键函数,黑客便可能利用这些遗留接口重新激活合约,或通过逻辑漏洞提取资产。

行业影响与安全启示

这一事件再次暴露了DeFi领域在智能合约生命周期管理上的短板。项目方在弃用合约时,应执行以下最佳实践:

  • 将合约内所有资金转移至安全的地址或销毁。
  • 撤销或销毁管理员权限(如调用renounceOwnership)。
  • 禁用所有可能被外部调用的函数(如使用selfdestruct或设置death变量)。
  • 向社区透明公告退役合约的地址与处理措施。

对于投资者而言,在交互任何“看起来已死”的合约前需谨慎,因为黑客可能已经潜伏其中。链上分析工具也应加强僵尸合约的监控预警。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
800

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。