据区块链安全公司SlowMist最新披露,隐私协议Aztec在不到七天内连续遭遇两起智能合约漏洞攻击,累计损失达210万美元。两次攻击均利用同一底层逻辑缺陷——已正式弃用(deprecated)但仍在链上运行的旧版合约。值得注意的是,Aztec团队早在数月前就公开宣布停止维护该合约,并在文档中明确标注‘不再支持’,但相关合约仍保留在以太坊主网且持续接收用户交互。事件发生于5月12日与5月18日,攻击者通过构造恶意调用绕过访问控制,直接提取流动性池资金。
这一事件暴露出行业长期忽视的深层隐患:智能合约的‘生命周期管理’严重缺位。不同于传统软件可一键下线,链上合约一旦部署即永久存在,即便项目方主动弃用,只要合约地址仍有余额、接口未被禁用,就可能成为攻击入口。更严峻的是,当前主流审计标准和监管指引几乎不覆盖‘退役合约’的安全评估,社区也缺乏统一的废弃合约标记与监控机制。许多DeFi协议为兼容性保留旧版本接口,而用户往往因前端界面未提示、浏览器插件无法识别状态,误以为仍在官方支持范围内。
对市场而言,短期将加剧投资者对隐私类协议的信任危机,尤其影响ZK-Rollup及零知识证明应用赛道的资金流入节奏;中长期则倒逼基础设施层变革——链上合约治理标准亟需升级,包括强制性的‘退役合约熔断机制’、链上可验证的停用声明(如EIP-712签名+时间戳锚定)、以及钱包/浏览器对deprecated合约的实时风险弹窗。对普通用户而言,这不仅是技术风险,更是认知门槛跃升的信号:未来参与任何协议前,必须交叉验证合约状态(而非仅看官网或DApp界面),并优先选择采用‘合约生命周期仪表盘’透明披露的项目。