黑客40天盗取1700万美元,“僵尸合约”成DeFi安全新漏洞

黑客40天盗取1700万美元,“僵尸合约”成DeFi安全新漏洞

N
News Editor
2026-06-27 00:31:45
过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约盗走近1700万美元。问题根源在于旧合约退役不彻底,仍保有资金、权限或可调用入口,成为高价值攻击目标。事件涉及DxSale、TrustedVolumes、Huma Finance V1、Raydium Legacy AMM和Aztec Connect等多个项目,暴露了DeFi领域退役合约管理的严重缺陷。
僵尸合约黑客攻击DeFi安全合约退役DxSaleRaydiumAztec Connect

攻击概况:40天内1700万美元失窃

据链上安全监测数据显示,过去40天内,黑客利用五个已被弃用但仍在链上运行的智能合约,盗取了近1700万美元的资金。这些合约被称为“僵尸合约”——已停止维护但仍保留链上功能,成为黑客眼中的提款机。

受影响项目与攻击手法

涉及的项目包括:DxSale(去中心化销售平台)、TrustedVolumes(交易量证明协议)、Huma Finance V1(信贷协议)、Raydium Legacy AMM(Solana生态老版本自动做市商)以及Aztec Connect(隐私桥)。黑客通过调用合约残留的权限函数或利用未回收的资金池,直接提取资产。所有合约均未彻底冻结或撤销,使得攻击者无需突破新防线即可获利。

安全警示与应对

此次事件表明,DeFi项目在升级或停用合约时,必须执行严格的“合约退役”流程:回收所有资金、撤销权限、禁用可调用入口。否则,历史遗留的代码会成为持续的威胁。安全团队建议项目方定期审计链上老合约,使用“暂停”或“销毁”机制彻底禁用。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。