据链上安全机构SlowMist最新披露,隐私协议Aztec在不到七天内连续遭遇两起智能合约漏洞攻击,累计损失达420万美元。两次攻击均指向同一类被官方明确弃用(deprecated)但仍在链上运行的旧版合约——这些合约虽已停止维护、不再更新,却因用户资金未完全迁移而持续暴露于风险之中。事件发生于2024年6月上旬,攻击者利用未修复的重入漏洞与权限校验缺陷完成精准提款,目前资金尚未追回。
此类事件暴露出DeFi生态一个长期被低估的系统性隐患:技术迭代≠风险清零。项目方宣布“废弃合约”后,往往仅作文档标注或简单停用前端入口,却未强制迁移、销毁或冻结链上残留资产。而用户因操作惯性、信息滞后或收益黏性,仍持续与旧合约交互——这使得“已下线”的代码反而成为最脆弱的攻击面。更值得警惕的是,当前主流审计工具和监控平台对deprecated合约缺乏分级预警机制,其漏洞优先级常被自动降权,导致安全响应严重滞后。
短期看,事件将加剧市场对隐私赛道的信任压力,Aztec原生代币及同类ZK隐私协议代币或面临抛压;中长期影响更为深远:监管层可能加速推动《智能合约生命周期管理指南》类强制标准落地;开发者社区或将形成“废弃合约强制熔断”新共识;对普通投资者而言,这是一次残酷的风险教育——合约状态(active/deprecated)比项目热度更具实操意义。未来评估任何DeFi协议,必须穿透宣传话术,直查Etherscan合约状态栏、审计报告时效性及GitHub归档标记,而非仅依赖官网公告或社交媒体口径。