旧版Polygon版税合约因奖励逻辑漏洞被利用,造成26.1万美元损失

TheNewsCrypto發佈於 2026-06-24更新於 2026-06-24

文章摘要

近日,Polygon平台上一个旧的版税合约遭黑客利用,损失约26.12万美元。安全公司TenArmorAlert于6月23日发现了异常交易并追踪到此次攻击。 攻击者通过Polygon区块89,018,051上的交易实施了攻击。据分析,漏洞源于合约奖励计算和记账机制存在缺陷。具体而言,被利用合约中的Royal1155LD.beforeLdaTransfer()函数存在问题,攻击者通过发起多笔零值交易,操纵奖励计算和所有权计数,从而虚增代币余额,最终超额提取了资金。此外,攻击者还使用了闪电贷来扩大攻击收益。 此次事件再次凸显了陈旧或处于休眠状态的智能合约所面临的安全风险。安全研究人员建议开发团队对旧版本合约进行审计、更新、停用或彻底移除,以降低潜在攻击威胁。Polygon开发团队确认,此次攻击仅针对特定遗留合约,并未危及Polygon主网区块链的安全。

近期,一名黑客利用Polygon平台上的一个旧版版税合约,盗取了价值约261,200美元的加密货币。安全公司TenArmorAlert于6月23日发现了这笔异常交易并追踪到了此次利用交易。

区块链记录显示,黑客通过Polygon区块89,018,051的交易发起了攻击。据TenArmorAlert称,尽管初始金额相对较低,但黑客设法提取了大约263,800美元。这次攻击是针对旧版版税计划,而非Polygon区块链的基础结构。

奖励计算中的误算导致超额提取

据TenArmorAlert称,此次攻击之所以能够得逞,是由于奖励计算机制和奖励核算存在问题。安全公司CertiK发现被利用合约中的Royal1155LD.beforeLdaTransfer()函数存在一个缺陷。

研究人员指出,攻击者进行了几笔零值交易,操纵了奖励计算和所有权数量。此漏洞使得攻击者能够在特定条件下提高代币余额。

Defimon Alerts也提供了DecurityHQ的其他研究。专家们在此案例中得出结论,版税计算错误导致了此次利用。这种方式,错误的所有权数量允许了超额领取奖励。此外,攻击者还使用了闪电贷来利用此合约。在偿还借款后,攻击者将剩余资金作为利润收入囊中。

仍然面临安全威胁

最近这次攻击发生在对去中心化金融项目旧版本以及休眠智能合约部署的类似攻击频发的背景下。攻击者近期还利用了Huma Finance的一些旧合约,盗取了大约101,400美元。

研究人员一直警告开发者,拥有存有可用资金的旧版智能合约存在潜在危险。团队应审计、更新、停用或完全移除旧部署,以减轻任何潜在攻击的风险。Polygon开发者已确认,攻击者未能威胁到主区块链网络的安全。

加密新闻聚焦:

SecondFi漏洞暴露钱包密钥,使超过2000万美元的Cardano资产面临风险

Tags区块链加密货币黑客黑客攻击PolygonPolygon网络奖励

相關問答

Q此次攻击事件发生在哪个区块链平台?攻击者盗走了多少价值的加密货币?

A此次攻击事件发生在Polygon平台。攻击者利用旧版版税合约中的漏洞,盗走了价值约261,200美元的加密货币。

Q根据安全公司TenArmorAlert的分析,本次攻击得以实现的主要技术原因是什么?

A根据安全公司TenArmorAlert的分析,攻击得以实现的主要原因是奖励计算机制和奖励会计处理(reward accounting)存在问题。具体来说,被利用合约中的Royal1155LD.beforeLdaTransfer()函数存在漏洞。

Q攻击者具体使用了何种手法来操纵奖励计算并获取非法利润?

A攻击者进行了多笔零值交易,以此来操纵奖励计算和所有权数量。这一漏洞使攻击者能够在特定条件下虚增代币余额。此外,攻击者还使用了闪电贷来利用这个合约,在偿还借款后,剩余的金额便成为了利润。

Q除了本次攻击,文章还提到了近期发生的另一起类似攻击,攻击目标和损失金额是什么?

A文章提到,攻击者近期还利用Huma Finance的一些旧合约实施了攻击,盗走了大约101,400美元。

Q研究人员对开发者提出了哪些建议,以防止针对旧版智能合约的攻击?

A研究人员建议,开发者应认识到存有资金的旧版智能合约的潜在危险。为了降低潜在攻击的风险,团队应该对旧的部署进行审计、更新、停用或完全移除。

你可能也喜歡

加密独角兽 Blockstream 深陷严重欺诈始末

今年以来,比特币先驱Adam Back及其创办的Blockstream频陷争议。年初,美国司法部文件披露Jeffrey Epstein曾通过关联基金投资Blockstream;四月,《纽约时报》将其列为中本聪有力候选人;同时,其关联的比特币财库公司BSTR正筹划通过SPAC上市。 然而,本月初调查账号NatInfoSec发布长文,指控Blockstream旗下挖矿票据(BMN)存在严重问题。文章核心质疑包括:1. **算力与兑付能力存疑**:根据BMN兑付义务,Blockstream需运营20 EH/s以上算力,但其仪表盘显示实际仅15 EH/s,且公开渠道(如电网记录、矿池数据)未见匹配的大规模矿场证据。BMN条款允许其以任意来源的BTC兑付,缺乏透明度。2. **高收益与高风险**:BMN票据承诺的年化收益高达近20%,在波动剧烈的挖矿行业中难以持续,且部分到期本金滚入更高收益新票据,引发庞氏担忧。3. **关键人物前科与披露问题**:负责矿业的Exacore公司CEO Christopher Cook曾因邮件欺诈被判刑,此记录未在BMN文件中披露,其“NASA任职”经历亦被指夸大。4. **关联BSTR/SPAC的潜在风险**:文章质疑Cook的前科及BMN巨额负债未在BSTR上市文件中披露,可能存在治理与责任边界不清问题。 对此,BitMEX Research认为部分指控证据不足,例如BMN与BSTR法律结构独立,Cook非BSTR董事故无强制披露义务。但社区争论焦点集中于**算力与收益的可验证性**:投资者能否独立核实支撑BMN兑付的真实矿场算力与BTC来源? 目前Blockstream尚未系统回应。事件凸显BMN产品在规模、收益来源、资产验证及关键人员披露方面仍需澄清,其高固定收益在周期性强的挖矿行业中风险显著。

链捕手28 分鐘前

加密独角兽 Blockstream 深陷严重欺诈始末

链捕手28 分鐘前

a16z:AI 时代,公司争夺人才先从职位命名开始

本文探讨了在AI时代,公司如何通过重新命名职位来争夺人才和定义新兴能力。文章以Palantir创造的“前沿部署工程师”(FDE)为例,说明这一角色将客户现场的技术落地工作从边缘的售后或实施范畴,提升为一种关键的组织能力。这种策略被称为“职位名称套利”,即当某种能力价值上升而旧有职位名称未能体现时,抢先定义新职位可以吸引人才并占据市场心智。 职位名称是一种组织语言,反映了工作的价值变迁。从“程序员”到“软件工程师”,从“数据录入”到“机器学习工程师”,名称的变化标志着该工作在商业中战略地位的提升。有效的命名不是虚假镀金,而应基于真实涌现的新工作模式,例如“法律工程师”或“增长工程师”,它们对应了AI时代所需的、兼具业务理解和自动化能力的新角色。 对于AI to B创业者而言,思考产品将在客户组织内催生何种新岗位至关重要。为一个新角色命名(如Legal Engineer),能帮助客户内部识别和授权这些高杠杆个体,从而反过来巩固产品的心智定位。文章指出,AI转型的深层挑战往往在于组织缺乏语言来认可那些创造新价值的人。 当前,AI原生公司的产品与服务边界日益模糊,客户现场经验直接塑造产品演进。因此,像FDE这样能准确描述“在客户现场将复杂需求转化为可复制能力”的职位名称,比传统的“售后”或“实施”更贴合实际价值。最终,成功的公司不仅能命名新能力,更能从汇报线、激励机制等方面真正将这些角色置于组织的核心,从而构建竞争壁垒。

marsbit1 小時前

a16z:AI 时代,公司争夺人才先从职位命名开始

marsbit1 小時前

交易

現貨
合約
活动图片