Raydium 被盗事件启示:DeFi 新隐患,藏在被人遗忘的旧合约中

Foresight News發佈於 2026-06-13更新於 2026-06-13

文章摘要

Raydium 因旧版 V3 AMM 资金池漏洞被盗约 134 万美元,暴露了 DeFi 领域一个普遍但被忽视的风险:项目已停用的老旧合约(常被称为“僵尸合约”)在链上仍可调用,且因缺乏维护而成为攻击目标。 自 2025 年 3 月以来,公开报告显示至少已发生 8 起同类攻击,累计损失约 1080 万美元。若算上相关旧资金池事故,总损失约达 2250 万美元。这类问题的根源并非代码漏洞,而是合约生命周期管理缺失——项目方往往仅在产品层面宣布下线,却未在技术层面彻底关闭调用权限、转移闲置资产或持续监控。 当前的安全事故分类多聚焦技术漏洞,导致此类管理问题被掩盖。研究表明,需将“僵尸合约”列为独立风险类别,并将合约下线流程标准化,纳入与代码审计同等重要的安全管控环节。建议的标准化流程包括:转移所有资产、关闭关键功能、撤销权限、更新前端、持续监控、文档化归档及社区公告。 若仅文档标注“已停用”而不实质关停,风险将持续存在,最终损失往往由项目金库承担。DeFi 项目的安全不仅关乎当下活跃合约,也系于其历史遗留的“合约坟场”,必须实施全生命周期管理以有效防御。


撰文:Gino Matos

编译:Luffy,Foresight News


TL;DR:


  • 黑客利用 Raydium 早已停用的 V3 自动做市商资金池盗走了约 134 万美元资产。
  • 这起事件暴露一个普遍问题:DeFi 项目下线的旧合约仍在链上正常运行,这些被遗忘的底层设施,已然成为易被忽视的攻击目标。
  • 公开报告显示,自 2025 年 3 月以来,业内已发生至少 8 起同类老旧合约被盗事件,这意味着还有大量无人打理的旧代码仍可被外部调用。


近日,Raydium AMM V3 的一个漏洞造成了 134 万美元损失,该项目与当前产品体系之外的五个资金池相关,这些资金池不受 Raydium 的 UI 或 SDK 支持,并且普通用户无法访问,但最终还是被黑客利用。


此次攻击瞄准了行业内无人重视的老旧合约与底层设施,暴露出智能合约全生命周期管理的重大漏洞,而这类问题并非只出现在这一家 Solana 生态的去中心化交易所身上。


被忽略的风险类别


据公开的安全事故报告统计,从 2025 年 3 月至今,明确因废弃、淘汰、老旧合约遭到攻击的案例已有至少 8 起,累计损失金额约 1080 万美元。


如果把老旧资金池、旧版配套产品引发的安全事故一并纳入统计,相关事件数量达到 10 起(含本次 Raydium 被盗),总损失规模约为 2250 万美元。


目前业内的安全事故追踪平台,大多按照技术成因划分攻击类型,常见分类包括:智能合约代码漏洞、权限管控失效、预言机篡改、私钥泄露、跨链桥缺陷等。


而僵尸合约(即项目宣布停用、但链上仍可正常调用的老旧合约),属于完全不同的风险维度,它是合约生命周期管理出现问题导致的安全事故,却始终被淹没在各类常规漏洞的统计条目里,没有被单独归类。



Raydium 的 V3 自动做市商资金池之所以被废弃,根源是其依赖的 Serum 项目正式关停,导致这套旧合约彻底失去原有功能,对应的流动性资产也一直闲置在链上。


Raydium 目前在用的新版合约,会双重校验两大关键信息:一是通过总量校验机制核对资产占比,二是核验流动性代币的铸造地址以及各类关联账户信息。


但这套老旧的 V3 合约完全省略了这两道校验流程。黑客利用这一漏洞,伪造出新的流动性代币并冒充合法凭证,直接绕过所有风控规则。


本次事件中,共计约 150177 枚 RAY、5603 枚 SOL 以及 893700 枚 USDC 被盗,这些资产长期存放在平台旧资金池中,虽脱离主流业务,但链上调用权限从未关闭。


八起案例暴露共性问题


从 2025 年至今,多家知名 DeFi 项目在旧合约上栽过跟头, 所有事件都呈现出相同特征:项目方宣称当前版本产品、活跃用户均不受影响,但由于旧合约未彻底关停,最终仍由项目金库承担全部损失。



为什么旧合约风险会被忽视


目前业内绝大多数安全事故分类体系,都聚焦于攻击手段、篡改对象、代码故障点,属于 「从技术漏洞入手」 的分析视角。这也导致僵尸合约类事故被掩盖,这类问题的核心,从来不是代码编写失误,而是项目本应彻底关停旧合约,却并未执行。


2025 年一份行业研究论文,梳理了 2022 至 2025 年间全球 50 起重大加密安全事故,累计损失超 10 亿美元。研究指出,高危害的链上攻击往往是链式风险叠加的结果,会同时涉及人为操作、日常运维、经济模型、合约生命周期、社区治理等多个层面。


论文提出了一套四层根源分析框架,明确将合约生命周期管理漏洞、社区治理漏洞,与代码编写漏洞划分为独立的风险类别。而僵尸合约问题,正是典型的生命周期管理漏洞。但在现有的安全统计体系中,这类事故一概被归入 「代码漏洞」,对应的损失数据也被掩盖在其他分类之下,没能引起行业足够重视。


警惕 「合约坟场」:老旧设施已成新攻击热点


如果 DeFi 项目始终把 「合约关停」 当作一件可有可无的小事,只在产品文档中标注 「该合约已停用」,却不转出闲置资产、关闭调用功能、持续监控状态,那么黑客就会持续盯上这片 「合约坟场」。


每一个大型 DeFi 项目的历史部署记录,如今都成了黑客可检索、可利用的攻击目标。目前统计的 2250 万美元损失,仅仅是公开曝光案例的数值,真实风险远高于此。


那些存有资产、但脱离主流用户使用流程的老旧资金池、历史授权接口、早期合作对接模块,受到的运维监控力度远低于现行业务系统,恰恰是黑客首选的攻击目标。


想要改变现状,首先要把 「僵尸合约」 列为独立风险类别、单独统计事故;其次要将合约下线流程纳入标准化安全流程,和代码审计放在同等位置。做好全生命周期运维,才能有效缩小攻击范围。


目前行业内的处理方式大同小异,Raydium 动用项目金库赔付了 134 万美元损失,Transit Finance、Huma Finance 也均由项目方承担用户损失。


这也意味着,合约下线不再只是一项文档标注工作,而是必不可少的安全管控环节。


合约下线的七大安全管控标准


针对旧合约关停,行业可建立标准化管控流程,具体要求及作用如下:



单纯在文档中标注 「合约已停用」,只是把安全风险转嫁给了项目金库,攻击隐患却依旧存在。只在产品层面宣布下线、不在技术层面彻底关停,旧合约就会一直保持可调用状态:项目团队疏于看管,黑客却时刻虎视眈眈。


DeFi 项目的价值,不只体现在当下的资产锁仓规模,也沉淀在一路走来的历史代码与底层架构中。而这些被遗忘的历史,如今已然成为新的安全突破口。

相關問答

QRaydium V3 资金池被盗事件暴露了DeFi领域的什么新隐患?

A该事件暴露了DeFi领域一个普遍且被忽视的新隐患:项目因升级或依赖服务关闭而停用的旧合约(僵尸合约)仍在链上保持可调用状态。由于项目方疏于管理和监控,这些存有闲置资产的旧合约成了黑客的新攻击目标。

Q根据文章,为什么“僵尸合约”的风险容易被现有安全统计体系忽视?

A因为现有安全统计体系大多基于技术漏洞(如代码缺陷、权限失效等)对攻击进行分类。“僵尸合约”问题的核心并非代码编写错误,而是合约生命周期管理漏洞(未彻底关停)。因此,这类事故通常被归入“代码漏洞”等其他类别,其独特性及累计损失数据未能单独凸显,导致行业重视不足。

Q针对“僵尸合约”风险,文章提出了哪两大解决方向?

A文章提出了两大解决方向:首先,在行业层面应将“僵尸合约”列为独立的风险类别进行单独统计和监控;其次,项目方需将合约的标准化下线流程纳入核心安全管控环节,其重要性应与代码审计等同。

Q文章中提到的“合约下线七大安全管控标准”主要涵盖了哪些关键措施?(列举其中三项即可)

A“合约下线七大安全管控标准”的关键措施包括(列举三项):1. 资产清空转移:从旧合约中移除所有价值资产。2. 权限撤销与移交:撤销或转移管理权限,防止未授权操作。3. 前端移除与禁用:在用户界面和开发工具包中移除对旧合约的访问。

Q老旧合约成为易受攻击目标的主要原因是什么?

A老旧合约成为易受攻击目标的主要原因是:它们通常存有资产但已脱离项目的主流业务和用户使用流程,因此受到项目团队的运维监控力度远低于正在运行的现行业务系统。这种“被遗忘”的状态使其安全防护薄弱,容易被黑客发现并利用其中的缺陷或管理漏洞。

你可能也喜歡

EF史诗级重组:裁员20%、预算砍半,以太坊要轻装上阵?

以太坊基金会(EF)近日宣布进行大规模组织架构重组,将内部划分为协议层、接入层、用户层、社区层和机构层等多个职能集群。同时,基金会裁员约20%(54名员工),并计划在未来几年削减约40%的预算,年度支出率将从约15%逐步降至2030年后的约5%,向捐赠基金驱动的运营模式转型。 此次改革被视为EF对长期以来角色定位模糊、面临社区诸多质疑(如执行力不足、战略不清晰、持续出售ETH影响市场信心等)的系统性回应。EF明确将工作重心回归到协议研发、公共物品支持和生态协调等核心职能,主动收缩边界,将更多具体的生态建设工作交由市场与独立团队承担。 改革伴随着一些具体调整,例如PSE(隐私与扩容探索)团队将逐步退出,Devcon将转向更小规模模式,对以太坊外大型项目的投入也会减少。与此同时,以太坊生态内正在涌现新的独立组织(如由前EF研究员创立的Ethlabs),以及上市财库公司等力量,共同填补EF收缩后留下的空间,推动生态向更去中心化、协作式的结构演进。 Solana联合创始人toly对此评论表示看好,认为更精简的EF将能更专注、更快速地行动。此次重组标志着EF承认其能力有限,不再试图包办一切,而是推动以太坊生态进入一个由多方力量共同驱动发展的新阶段。

Odaily星球日报25 分鐘前

EF史诗级重组:裁员20%、预算砍半,以太坊要轻装上阵?

Odaily星球日报25 分鐘前

Dragonfly 合伙人 Haseeb: 未来增长最快的公司或都将卡在 149 人

Dragonfly合伙人Haseeb在文章中提出,未来增长最快的公司可能都会刻意将员工规模控制在149人以下,其根本原因在于当前大型AI模型公司(如Anthropic)的企业定价策略。 文章指出,AI公司为小规模团队(通常指少于150人)提供类似“团队订阅”的打包定价模式,用户每月支付固定费用即可获得大量代币额度。在这种模式下,额外使用代币的边际成本为零,极大地鼓励了初创公司和小团队进行大胆的AI实验和应用,最大化利用资源,几乎是在享受一种“创新补贴”。 然而,一旦公司规模超过150人,就必须切换到“企业版”定价。该模式按实际代币使用量收费,且据分析其毛利率高达75%左右。这意味着大型企业每多使用一个代币,都需要支付高昂的附加费用,形成了一种实质上的“AI劳动力税”。 这种定价差异造成了两种截然不同的激励机制: 1. **对小公司(<150人)**:零边际成本激励它们疯狂探索AI自动化,用尽订阅额度,力求以最少的人力创造最大产出。 2. **对大公司(>150人)**:高昂的边际成本抑制了其进行探索性、实验性的AI应用,只愿意将AI用于最成熟、批量化的任务,从而在边际上倾向于保留更多人类员工。 Haseeb将此比作一种由企业制定的“税收政策”,其核心断点就在150人。这可能导致一个奇特的经济现象:最具颠覆性的AI原生公司会想尽办法(如广泛使用AI智能体、频繁外包、严格控编)将正式员工数维持在149人以下,以保持成本优势。而大公司的劳动力替代可能不会以内部“AI裁员”的形式直接出现,而是因其在效率上输给这些灵活的小型竞争对手,导致市场收缩和间接裁员。 最终,文章认为,这种非官方的“定价税”可能在未来十年成为塑造企业形态和市场竞争格局的关键无形之手,促使一批高增长公司集体卡在149人的规模上。

marsbit36 分鐘前

Dragonfly 合伙人 Haseeb: 未来增长最快的公司或都将卡在 149 人

marsbit36 分鐘前

Dragonfly 合伙人 Haseeb: 为何未来增长最快的公司,或都将卡在 149 人

Dragonfly 合伙人 Haseeb 近日撰文分析了以 Anthropic 为代表的大模型公司定价策略可能引发的深远影响。文章指出,这类公司对小型企业(团队规模150人以下)采用类似健身房会员的“团队订阅”模式,用户只需支付固定月费即可使用大量代币,边际成本几乎为零;但对150人以上的大型企业,则强制切换到“企业版”,需按代币用量支付高昂的 API 费用,其毛利率可能高达75%。 Haseeb 将这种定价差异类比为一种“税收政策”:对初创公司补贴创新(边际税率为0),而对大企业则征收高额“AI劳动力税”。这导致了截然不同的激励效果: * **初创公司**:有极强动机最大化利用订阅额度(tokenmaxxing),疯狂探索和自动化,力求成为让大模型公司在订阅上“亏损”最多的用户。 * **大型企业**:由于每个额外代token都成本不菲,它们只会自动化最明显、批量大的任务,而抑制了边际性、实验性的自动化探索,倾向于保留更多人类岗位。 这种结构意味着,AI对劳动力的替代可能不会以“大公司直接用AI裁员”的形式大规模出现,而是表现为:**获得补贴的、高度自动化的AI原生初创公司,在市场竞争中击败背负高额“AI税”的大企业。** 大企业的裁员可能源于业务衰退(并美其名为“AI增效”),而获胜的初创公司永远不会重建那些旧岗位。 文章进一步指出,150人的定价“断点”可能像法国50人劳工法规一样,成为一个关键的“监管断点”(Notch),**强烈激励公司把规模控制在149人以内**,以维持低廉的AI使用成本。这或将催生一种全新的“AI优先”管理哲学:公司极度痴迷于用智能体替代人力,保持极小团队规模,以实现效率最大化。 Haseeb 总结道,代币定价策略虽非有意设计,但其影响堪比税收政策,可能在未来十年深刻塑造经济形态,决定哪些公司能够崛起以及它们如何组织自身。未来增长最快的公司,或许都将“卡在149人”的规模上。

链捕手45 分鐘前

Dragonfly 合伙人 Haseeb: 为何未来增长最快的公司,或都将卡在 149 人

链捕手45 分鐘前

交易

現貨
合約
活动图片