← 返回资讯列表
CoinTelegraph Thu, 18 Jun 2026 10:28:00 中文版

一周内两次遭黑客攻击!Aztec协议再失210万美元,老旧合约成DeFi最大定时炸弹

核心事件

据链上安全机构SlowMist最新披露,隐私协议Aztec在不到七天内连续遭遇两起智能合约漏洞攻击,累计损失达420万美元。两次攻击均指向同一类被官方明确弃用(deprecated)但仍在链上运行的旧版合约——这些合约虽已停止维护、不再更新,却因用户资金未完全迁移而持续暴露于风险之中。事件发生于2024年6月上旬,攻击者利用未修复的重入漏洞与权限校验缺陷完成精准提款,目前资金尚未追回。

背景解读

此类事件暴露出DeFi生态一个长期被低估的系统性隐患:技术迭代≠风险清零。项目方宣布“废弃合约”后,往往仅作文档标注或简单停用前端入口,却未强制迁移、销毁或冻结链上残留资产。而用户因操作惯性、信息滞后或收益黏性,仍持续与旧合约交互——这使得“已下线”的代码反而成为最脆弱的攻击面。更值得警惕的是,当前主流审计工具和监控平台对deprecated合约缺乏分级预警机制,其漏洞优先级常被自动降权,导致安全响应严重滞后。

市场影响

短期看,事件将加剧市场对隐私赛道的信任压力,Aztec原生代币及同类ZK隐私协议代币或面临抛压;中长期影响更为深远:监管层可能加速推动《智能合约生命周期管理指南》类强制标准落地;开发者社区或将形成“废弃合约强制熔断”新共识;对普通投资者而言,这是一次残酷的风险教育——合约状态(active/deprecated)比项目热度更具实操意义。未来评估任何DeFi协议,必须穿透宣传话术,直查Etherscan合约状态栏、审计报告时效性及GitHub归档标记,而非仅依赖官网公告或社交媒体口径。

编辑点评
我们认为,市场严重低估了此次Aztec双爆事件的结构性警示意义——它不是孤立的安全事故,而是DeFi从‘野蛮生长’迈入‘责任时代’的关键分水岭。底层逻辑极为清晰:智能合约不具备自然死亡属性,其风险存续期由链上状态而非项目公告决定。市场普遍误读的方向是‘把责任归咎于Aztec团队疏忽’,实则问题根植于整个行业对‘软件生命周期’的认知错配——传统IT领域中‘停服即终止’,而区块链上,一段代码只要还有余额、还能被调用,就永远是活靶子。技术维度上,当前90%以上链上监控系统将deprecated合约默认设为‘低优先级扫描对象’,审计报告也鲜少覆盖已归档合约,形成系统性盲区;监管维度更值得深挖:SEC近期多份执法文件已将‘未妥善处置废弃合约风险’列为‘未能履行投资者信义义务’的潜在证据,这意味着未来项目方若未建立合约退役审计、迁移证明与链上冻结三重流程,或将面临民事连带责任。横向对比来看,2022年Nomad Bridge被黑前,其废弃桥接合约同样处于deprecated但资金未清空状态,损失超1.9亿美元;而Uniswap V2虽已让位于V3,却通过强制路由+前端屏蔽+合约自毁三步完成干净退出——差距不在技术能力,而在治理意志。给散户的操作提醒有三:第一,立即自查钱包历史交易,凡与已官宣‘停用/升级’的合约有过交互,须手动检查该合约在Etherscan是否仍显示‘Verified’且‘Balance > 0’;第二,拒绝参与任何要求‘向旧地址转账以领取空投或升级奖励’的活动,99%为钓鱼陷阱;第三,优先选择实施‘合约退役白皮书’并公开销毁证明的项目——这不是技术细节,而是项目方是否具备链上治理成熟度的硬指标。真正的安全,不来自高调的审计报告,而来自对代码生命周期的敬畏与闭环管理。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。