加密新闻

16.06.2026
08:56

针对Thetanuts的攻击:21万美元从废弃金库中流出——黑客几乎归还了全部资金

DeFi领域再次因老旧智能合约漏洞引发震荡。此次受害者是Thetanuts Finance协议,攻击者从其非活跃金库中盗取了约210万美元。然而,与许多其他黑客攻击不同,这起事件的结局出人意料:白帽黑客归还了几乎全部资金。

漏洞本质:整数除法的古老错误

慢雾安全团队率先发出警报。他们确定,事件起因是某个老旧智能合约的铸造函数存在经典错误。由于整数除法不正确,存款计算公式开始输出零值。这使得攻击者能够无限免费生成代币,实际上耗尽了流动性池。

据PeckShield分析师称,黑客将10.5万美元的USDC兑换为约60枚ETH。截至撰写分析报告时,其钱包中仍留有价值约3.4万美元的期权代币,这些代币可能无法立即兑换。

Thetanuts团队的回应

协议团队立即对事件作出回应,强调被攻击的合约与当前产品无关。他们表示,该金库已于数年前停用,其漏洞不会威胁到正在运行的基础设施。值得注意的是,在公开交涉后,黑客自愿归还了被盗资金,这表明其动机是"白帽"性质——展示漏洞而非谋取私利。

专家观点

这起事件是DeFi"数字废墟"攻击链中的又一环。协议常常遗忘那些仍持有资金但无人维护的旧合约。Thetanuts很幸运:黑客是道德黑客。但现实中,这些"被遗忘"的金库仍是定时炸弹。每个项目都应对所有已部署合约进行全面审计,尤其是那些标记为非活跃的合约。忽视这一规则迟早会导致不可挽回的损失。