Raydium被偷134万美元:一个旧合约,炸出DeFi最大的安全隐患

昨天Humanity Protocol基金会私钥出事,3600万美元说没就没。今天Solana生态又出事了。

6月12日,Solana上的头部去中心化交易所Raydium遭到攻击,损失大约134万美元。好消息是,Raydium团队很快确认:这次攻击不影响任何使用最新版协议的用户。钱是从一个早该被遗忘的旧合约里被提走的。

一个”幽灵合约”,干了一票大的。


攻击是怎么发生的

说复杂也复杂,说简单也简单。

攻击者做了三件事:找、拿、跑。

第一步:找。 Raydium这些年部署过大量合约,流动性池换了一茬又一茬。攻击者系统性地扫了一遍,发现其中有个老合约——多年前用来管理某个特定LP池的,早就被新版本替代了,前端也下线了,基本没人记得它还活着。

第二步:拿。 问题就出在这儿。合约虽然弃用了,但”所有者权限”没撤销。这个最高权限依然指向一个早期部署者的钱包。攻击者不知道用了什么手段——可能是社工,可能是历史漏洞——反正拿到了这个”钥匙”。然后调用了合约里一个叫withdraw_pnl的特权函数,直接把池子里残留的流动性提走了。134万美元,到手。

第三步:跑。 得手之后,资金立刻走跨链桥从Solana跳到以太坊,再丢进混币协议洗了一遍。等Raydium团队发现链上异常的时候,钱早就没了踪影。

整个过程对Raydium主系统来说几乎是”静默”的。要不是链上监控触发了警报,可能还发现不了。


技术债:DeFi头上悬着的那把刀

这事儿表面看是黑客技术高,深层原因其实是项目方自己埋的雷。

圈里管这叫”技术债”。

什么意思呢?就是项目为了赶进度、追热点,先用个临时方案顶上,心里想着”以后再说”。2020到2022年DeFi爆发那几年,多少项目一天发一个流动性池,一周上一个IDO,版本迭代快得飞起。但那些完成历史使命的旧合约呢?大部分只是”弃用”,从来没被真正”销毁”。

权限没撤。合约没清。钱包密钥可能早就不知道丢哪儿了。

这等于什么?等于你搬了新家,旧房子的钥匙还插在门锁上,门还开着,里面还放着钱。

黑客们早就盯上这块了。他们有自动化脚本,专门扫各大公链上的老合约,盯的就是三个特征:

  • 部署时间早,2022年之前的居多
  • 合约里还有残留资产,哪怕不多
  • 所有者权限从来没被撤销

一场针对早期DeFi协议的”考古式”攻击,可能才刚刚开始。那些经历过好几轮大升级、历史包袱沉得要命的老项目,真该好好查查自己的家底了。

说句不好听的:你还记得两年前部署的第一个质押合约吗?它的管理员权限,到底是移交了、销毁了,还是跟着某个离职同事的电脑一起消失了?


项目方现在该做什么

亡羊补牢,不算晚。但得真补。

先摸清家底。 把项目成立以来部署过的所有合约地址拉一份清单出来。每个合约干什么用的、现在是活着还是死了、权限归谁管,全部标清楚。这叫”合约资产负债表”,听着高大上,其实就是个Excel表的事儿。

该撤的权限立刻撤。 弃用的合约,所有者权限必须正式撤销。别嫌麻烦,用OpenZeppelin那些经过审计的标准库来操作,行业里有成熟方案,照着做就行。

给旧合约装上”警报器”。 理论上弃用的合约不该再有任何交易。一旦链上出现调用——尤其是权限相关的调用——直接拉最高级别警报。别等钱被提走了才后知后觉。

AI bitget bn bnapp BNB BTC BTC价格 B安 CPI ETF ETH ETH价格 FTX K线 MEME MicroStrategy RWA SEC SOL Solana Solana ETF Solana公链 Tether USDC USDT vc XRP 下载欧意 交易平台 仓位管理 以太坊 以太坊价格 加密圈 加密市场 加密资产 加息 区块链 区块链入门知识科普 区块链常见骗局 区块链新手入门 华尔街 合约 名人效应 周期 囤币 宏观 富达 山寨 山寨币 巨鲸 币圈 币安 市场情绪 微策略 心态 恐惧与贪婪指数 扛单 摩根大通 散户 数字货币 数字货币平台 数字资产 数字黄金 新手教程 暴跌 机构 杠杆 欧意 欧意官网 止损 止盈止损 比特币 比特币ETF 比特币价格 注册下载币安 泰达币 流动性 灰度 炒币 熊市 爆仓 牛市 玩转技术心法 现货 生活感悟 稳定币 稳定币支付 索拉纳 美元 美联储 美股 行业热点动态 贝莱德 趋势 通胀 链上 链上数据 防范措施 降息 黄金

滚动至顶部