这些被攻击的合约是DxSale在2021年遗留下来的“旧版流动性锁仓器”,它们早已被团队弃用,不再维护,但其中却仍锁着大量当年用户的LP代币 。安全公司SlowMist将此次攻击定性为**“所有权覆盖攻击”**,攻击者利用其掌握的合约所有者权限,通过一个定制的“吸管合约”,将提款费用设为零,把解锁时间篡改至1970年,然后从容地抽干了所有资金 。
这并非一次即兴的闪电战。链上数据清晰地揭示了一场长达近9个月的耐心策划。
这种先期布局强烈暗示了这是一场深思熟虑的犯罪,而非机会主义行为。PeckShield和SlowMist等安全分析师指出,攻击的高效性表明攻击者对DxSale特定且过时的合约架构有着极深的理解,很可能存在内部人员参与 。
2026年的这场灾难并非毫无征兆。一年前,即2025年6月,区块链安全公司Decurity曾披露DxSale在BNB链上的另一个智能合约存在严重漏洞,该漏洞当时已威胁到至少520万美元的用户资金。然而,对于这次负责任且避免了潜在数百万美元损失的漏洞提报,Decurity收到的赏金报价仅为500美元——一个低到令行业震惊和广泛批评的金额 。虽然那个特定漏洞后来被修复,但它暴露出的安全漠视模式显然在持续,并最终在一年后以更惨烈的方式在旧版锁仓器上重演。
在控制LP代币后,攻击者迅速行动以混淆赃款流向。主要攻击地址 0xC4574DDEF299e7E563971e200433e592EeaaFA69 采用了多步骤的洗钱策略 。
DxSale事件并非孤立个案,而是2026年席卷加密货币领域犯罪浪潮的一部分。这一年正成为链上安全史上最糟糕的年份之一。
DxSale漏洞利用案虽非年内最大规模,却是“丧尸合约”这一日益严重威胁的教科书式案例。随着DeFi版图扩张,那些过时的、未经审计且无人维护的智能合约坟场也在同步扩大。这些合约保留着管理员密钥,一旦像本案一样被泄露或秘密转移,就会为攻击者打开一条直通任何锁仓资金的暗道。这起事件是一记沉重的警钟:“锁仓流动性”的安全性,完全取决于控制其锁的代码和密钥本身。