加密新闻

16.06.2026
08:03

Thetanuts 遭黑客攻击:过时存储库致协议损失 210 万美元

DeFi领域再次遭遇安全事件,再次提醒人们区块链中"有毒资产"的存在。此次遭受攻击的是去中心化期权协议Thetanuts Finance。攻击者从一个项目团队早已弃用的金库中盗走约210万美元。不过,与以往常见情况类似,白帽黑客迅速介入并追回了约200万美元。

攻击细节:"休眠"合约与整数除法漏洞

此次漏洞涉及Thetanuts数年前停止维护的智能合约。项目方在官方声明中强调,该合约与当前产品及运行中的基础设施毫无关联。然而,该合约仍在链上保持活跃状态,这成为攻击者的突破口。

安全专家发现,问题根源在于代币铸造内部逻辑中的整数除法函数存在错误。由于计算存款时的舍入特性,公式最终输出为零。这使得黑客无需提供真实抵押品即可无限铸造期权代币。实际上,攻击者凭空生成了代币,随后将其兑换为流动性资产。

据分析师数据,黑客已将10.5万美元兑换为约60枚ETH的USDC。攻击者钱包中仍持有价值约3.4万美元的期权代币,尚未完成套现。

"僵尸合约"趋势蔓延

Thetanuts事件折射出令人担忧的趋势。我们正目睹一系列针对被遗忘或过时智能合约的攻击,这些合约即便在官方停止支持后仍在持续运行。此前,Aztec Connect(损失210万美元)和Raydium(旧版流动性池损失130万美元)均遭遇类似攻击。这证明:放任合约在链上"腐烂",无异于为攻击者敞开大门。

专家观点:此案例对所有DeFi团队敲响警钟。仅仅"关闭"旧合约支持远远不够。只要合约仍存在于区块链上,它就始终构成威胁。"退役"流程必须包含合约的完全锁定或销毁。否则,陈旧代码可能成为整个生态系统的"定时炸弹"。