黑客40天盗走近1700万美元,“僵尸合约”成DeFi新威胁——五个知名项目遭殃

黑客40天盗走近1700万美元,“僵尸合约”成DeFi新威胁——五个知名项目遭殃

N
News Editor
2026-06-26 14:01:26
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元。这些“僵尸合约”因退役不彻底,仍保有资金、权限或可调用入口,成为高价值攻击目标。涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目,暴露DeFi领域智能合约生命周期管理的严重缺陷。
僵尸合约智能合约安全DeFi漏洞黑客攻击合约退役DxSaleRaydiumAztec Connect

事件概述:40天1700万美元的“僵尸合约”攻击

据MarsBit报道,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,成功盗走近1700万美元。这些被称为“僵尸合约”的遗存代码,因项目方退役不彻底,仍保留资金、权限或可调用接口,成为黑客的提款机。攻击涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个知名DeFi项目,暴露出行业在智能合约退役管理上的系统性漏洞。

什么是“僵尸合约”?为何成为黑客靶心?

“僵尸合约”指那些已被项目方宣布弃用、但未从链上完全移除或冻结的智能合约。由于区块链的不可篡改性,旧合约一旦部署便永久存在。若遗留逻辑中仍绑定了资金池、管理权限或对后续版本的调用入口,攻击者便可利用未修复的漏洞或过时的业务逻辑执行提现、增发等恶意操作。此次攻击中,每个合约的平均失窃金额约340万美元,且黑客可在不触发新交易警报的情况下从容操作。

涉及项目逐个盘点

本次事件的五个目标合约覆盖了DeFi生态的不同领域:

  • DxSale:曾被用于代币发行和流动性锁定的平台,其弃用的V1合约存在权限残留。
  • TrustedVolumes:一个链上交易量验证协议,退役后未及时撤销对代币池的控制。
  • Huma Finance V1:去中心化信贷协议的早期版本,遗留的借贷逻辑可被外部调用。
  • Raydium Legacy AMM:Solana生态头部DEX的旧版本,虽已迁移至V2,但旧池仍持有LP代币和协议费用。
  • Aztec Connect:隐私跨链桥的旧版本,合约中仍保留用户存款的提现权限。

这些项目无一例外地犯了同一错误:未在合约退役前彻底撤销资金、冻结提现或移除管理员私钥。

安全启示:DeFi项目应如何防范“僵尸合约”风险?

此次事件为整个DeFi行业敲响警钟。项目方在升级或停止服务时,必须执行完整的合约退役清单:1) 提取所有剩余资金,转移至新合约或销毁;2) 撤销所有外部权限(如owner、admin角色);3) 检查是否仍持有对其他合约的调用权限;4) 公开声明并引导用户迁移。此外,链上监控系统应持续扫描已弃用合约的资金变动,及时发现异常。对于用户而言,应及时响应官方迁移通知,不要将资产长期留在旧版本合约中。

随着DeFi协议迭代加速,“僵尸合约”问题只会越发严重。本次1700万美元的教训再次证明:安全不是一次性的审计,而是覆盖合约全生命周期的持续管理。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。