事件速览:40天、5个合约、1700万美元
据火星财经报道,过去40天内(截至2026年6月27日),攻击者利用五个已被弃用但仍在链上活跃的智能合约(俗称“僵尸合约”),累计盗走约1700万美元的加密资产。这些合约分别来自DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等五个项目。
根本原因:合约退役不彻底
安全分析指出,漏洞根源在于项目方在停止使用旧合约时,没有彻底移除合约中的资金、权限或可调用入口。许多“僵尸合约”仍然持有用户质押的代币、管理员的提币权限,或者保留着与其他协议交互的接口。攻击者只需通过链上监控发现这些“沉睡”合约中的余额或漏洞,即可利用遗留的特权功能转走资产。
涉及项目详情
- DxSale:去中心化代币发行平台,其旧版合约被利用,损失数百万美元。
- TrustedVolumes:链上交易量聚合器,旧合约仍持有资金。
- Huma Finance V1:信用借贷协议,其V1版本合约尚未完全关闭,被提取长期锁定的抵押品。
- Raydium Legacy AMM:Solana生态头部DEX Raydium的旧版AMM合约,黑客利用权限转移流动性。
- Aztec Connect:隐私桥协议,旧合约中的资金遭到转移。
行业启示:如何防范“僵尸合约”攻击
这次连续攻击再次提醒DeFi项目方:退役合约必须执行“死亡”流程——冻结所有资金、撤销管理权限、销毁合约owner,并彻底断开与外部协议的连接。同时,建议团队定期进行链上审计,清理历史合约余额。对于用户而言,应及时从已弃用的合约中撤回资产,避免将代币长期停留在未维护的合约中。
随着DeFi生态的成熟,旧合约的治理和安全退役将成为一项亟待规范的基础设施要求。此次事件可能推动链上安全审计服务商推出针对“僵尸合约”的专项扫描工具,帮助项目方及时发现并处置高危遗留合约。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

