黑客40天内利用五个“僵尸合约”盗走近1700万美元,DeFi旧合约隐患凸显

黑客40天内利用五个“僵尸合约”盗走近1700万美元,DeFi旧合约隐患凸显

N
News Editor
2026-06-27 00:01:47
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,盗走近1700万美元。这些“僵尸合约”因退役不彻底,仍保有资金、权限或调用入口,成为高价值攻击目标。事件涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个知名项目,暴露了DeFi领域旧合约管理中的系统性漏洞。本文梳理事件经过,分析根本原因,并提出可执行的安全建议。
僵尸合约智能合约安全DeFi安全黑客攻击DxSaleRaydiumAztec Connect合约退役

事件速览:40天、5个合约、1700万美元

据火星财经报道,过去40天内(截至2026年6月27日),攻击者利用五个已被弃用但仍在链上活跃的智能合约(俗称“僵尸合约”),累计盗走约1700万美元的加密资产。这些合约分别来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等五个项目。

根本原因:合约退役不彻底

安全分析指出,漏洞根源在于项目方在停止使用旧合约时,没有彻底移除合约中的资金、权限或可调用入口。许多“僵尸合约”仍然持有用户质押的代币、管理员的提币权限,或者保留着与其他协议交互的接口。攻击者只需通过链上监控发现这些“沉睡”合约中的余额或漏洞,即可利用遗留的特权功能转走资产。

涉及项目详情

  • DxSale:去中心化代币发行平台,其旧版合约被利用,损失数百万美元。
  • TrustedVolumes:链上交易量聚合器,旧合约仍持有资金。
  • Huma Finance V1:信用借贷协议,其V1版本合约尚未完全关闭,被提取长期锁定的抵押品。
  • Raydium Legacy AMM:Solana生态头部DEX Raydium的旧版AMM合约,黑客利用权限转移流动性。
  • Aztec Connect:隐私桥协议,旧合约中的资金遭到转移。

行业启示:如何防范“僵尸合约”攻击

这次连续攻击再次提醒DeFi项目方:退役合约必须执行“死亡”流程——冻结所有资金、撤销管理权限、销毁合约owner,并彻底断开与外部协议的连接。同时,建议团队定期进行链上审计,清理历史合约余额。对于用户而言,应及时从已弃用的合约中撤回资产,避免将代币长期停留在未维护的合约中。

随着DeFi生态的成熟,旧合约的治理和安全退役将成为一项亟待规范的基础设施要求。此次事件可能推动链上安全审计服务商推出针对“僵尸合约”的专项扫描工具,帮助项目方及时发现并处置高危遗留合约。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。