加密新闻

16.06.2026
08:20

Thetanuts遭黑客攻击损失210万美元:一个本不该被忽视的遗忘合约

DeFi领域再次因黑客攻击事件而震动,但这次事件与其说是技术问题,不如说是管理问题。Thetanuts Finance协议因一个被团队长期废弃的旧版金库遭到利用,损失约210万美元。值得注意的是,其中近200万美元已被白帽黑客归还,这引发了人们对存在“僵尸代码”的项目安全流程的质疑。

此次攻击针对的是一个该协议数年前已停止使用的智能合约。Thetanuts强调,该合约与当前产品和活跃基础设施无关。然而,实践表明,“被遗忘”的合约仍存在于区块链中,其漏洞对攻击者而言如同金矿。

事件经过

首先发出警报的是SlowMist的安全专家。他们发现,问题的根源在于智能合约内部铸币功能中的整数除法错误。资金提取后,用于计算存款的公式因舍入特性开始输出零值。这使得黑客能够凭空无限铸造代币。

据PeckShield数据,攻击者将10.5万美元的USDC兑换为约60枚ETH。攻击者钱包中仍留有价值约3.4万美元的期权代币。Thetanuts团队承诺在调查结束后发布详细报告。

此类事件并非孤例。此前我们曾目睹针对Aztec Connect(损失210万美元)和Raydium旧版流动性池(损失130万美元)的类似攻击。总体趋势显而易见:攻击者正有针对性地猎捕那些缺乏维护的“休眠”合约。

我的专业观点:Thetanuts事件再次提醒我们,在DeFi领域,“遗忘”合约是不可能的。任何一旦部署到区块链上的代码都将永久存在。团队必须引入自动化监控系统和强制停用旧版合约的流程。否则,此类“意外”将成为常态。