事件概述:40天1700万美元被盗
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约(业内称为“僵尸合约”),累计盗走近1700万美元。这些合约分别属于DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect五个项目,涵盖去中心化交易所、借贷协议、隐私桥等不同赛道。攻击者通过调用旧合约中残留的功能或利用未撤销的权限,将锁定资金转移至个人钱包。
“僵尸合约”的成因与技术漏洞
问题根源在于项目方在升级或迁移合约后,未能彻底清理旧合约。具体表现为三个方面:残余资金未转出(如流动性池中的LP代币或协议手续费)、管理员权限未撤销(允许攻击者调用特权函数)、外部可调用入口未关闭(如Oracle更新或提款接口)。这些在链上永久存活的合约,只要仍有可调用逻辑,就相当于为黑客敞开后门。以Raydium Legacy AMM为例,其旧版本池子早在2022年就已关闭前端界面,但链上合约仍可交互,最终被攻击者利用其中残留的流动性进行盗取。
行业启示:如何防范“僵尸合约”攻击
此事件再次敲响DeFi安全警钟。项目方应建立标准化的合约退役流程,包括:彻底清空合约余额、撤销所有管理员权限、暂停所有外部函数调用,并在必要时通过自毁合约(selfdestruct)或设置合约死亡开关。对于已迁移的项目,建议主动监控旧合约状态,使用自动化工具识别异常交易。此外,安全审计机构也需将合约退役流程纳入检查范围,避免“只审新合约、忽略旧合约”的盲区。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

