黑客40天内利用五个“僵尸合约”盗走近1700万美元,DeFi旧合约退役漏洞成新攻击向量

黑客40天内利用五个“僵尸合约”盗走近1700万美元,DeFi旧合约退役漏洞成新攻击向量

N
News Editor
2026-06-27 01:31:45
过去40天内,黑客利用五个已弃用但仍在链上运行的智能合约盗走近1700万美元。这些“僵尸合约”涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等项目,暴露了DeFi领域普遍存在的旧合约退役不彻底问题。资金、权限或调用入口未被及时清理,成为高价值攻击目标。本文解析事件经过、技术根源及行业启示。
僵尸合约智能合约安全DeFi漏洞黑客攻击DxSaleRaydiumAztec Connect合约退役

事件概述:40天1700万美元被盗

过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约(业内称为“僵尸合约”),累计盗走近1700万美元。这些合约分别属于DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect五个项目,涵盖去中心化交易所、借贷协议、隐私桥等不同赛道。攻击者通过调用旧合约中残留的功能或利用未撤销的权限,将锁定资金转移至个人钱包。

“僵尸合约”的成因与技术漏洞

问题根源在于项目方在升级或迁移合约后,未能彻底清理旧合约。具体表现为三个方面:残余资金未转出(如流动性池中的LP代币或协议手续费)、管理员权限未撤销(允许攻击者调用特权函数)、外部可调用入口未关闭(如Oracle更新或提款接口)。这些在链上永久存活的合约,只要仍有可调用逻辑,就相当于为黑客敞开后门。以Raydium Legacy AMM为例,其旧版本池子早在2022年就已关闭前端界面,但链上合约仍可交互,最终被攻击者利用其中残留的流动性进行盗取。

行业启示:如何防范“僵尸合约”攻击

此事件再次敲响DeFi安全警钟。项目方应建立标准化的合约退役流程,包括:彻底清空合约余额、撤销所有管理员权限、暂停所有外部函数调用,并在必要时通过自毁合约(selfdestruct)或设置合约死亡开关。对于已迁移的项目,建议主动监控旧合约状态,使用自动化工具识别异常交易。此外,安全审计机构也需将合约退役流程纳入检查范围,避免“只审新合约、忽略旧合约”的盲区。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。