2026年5月28至29日,攻擊者從BNB Chain上逾1,400個遭棄用的DxSale流動性池中竊取了約730萬美元。這場攻擊的布局始於9個月前,一次祕密的所有權轉移。 攻擊目標是過時的「舊版鎖倉」合約。攻擊者在2025年8月取得合約控制權後,利用管理員權限發動攻擊,凸顯了那些無人維護卻仍持有用戶資金的「殭屍合約」所帶來的威脅。

Create a landscape editorial hero image for this Studio Global article: What was the recent DxSale exploit on BNB Chain, including how much was stolen, which contracts were targeted, how the attackers executed th. Article summary: On May 28–29, 2026, attackers exploited **DxSale's legacy liquidity locker contracts** on BNB Chain, draining approximately **$7.3 million** from over **1,400 old liquidity pools** that had been locked since the 2021 bul. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Binance's BNB chain was temporarily halted during an attack on Thursday. Almost $600 million worth of BNB was taken by an unknown hacker." source context "Explained: How $600M was stolen from Binance's BNB chain" Reference image 2: visual subject "Binance's BNB chain was temporarily halted during a
2026年5月底,一名手法老練的攻擊者,從BNB Chain上超過1,400個流動性池中,成功盜走了大約730萬美元的資產。他的目標不是什麼尖端的新興協議,而是DxSale網路——一個在2021年牛市期間極受歡迎的發行平台——那些早已被棄用的舊版智能合約。這起事件為「殭屍合約」的持續危險發出了嚴厲警告:這些無人維護但仍持有資金的DeFi基礎設施,一旦管理員金鑰未被妥善保安或放棄,就可能變成一顆不定時炸彈 。
這次的漏洞利用,專門針對DxSale的「舊版流動性鎖倉」(Legacy Liquidity Locker)合約。這些智能合約的設計目的,是將流動性提供者(LP)代幣鎖定一段特定期間,這是新的加密貨幣專案為了建立信任而採取的常見做法。然而,這次被鎖定的合約,是從2021年遺留下來的古董,早已不再積極維護,但它們仍舊持有著那個時代存入的大量鎖倉流動性 。
這些老舊合約保留了敏感的管理員權限功能,這使它們變得極為脆弱。區塊鏈安全公司慢霧科技(SlowMist)將此次攻擊手法歸類為「所有權覆蓋攻擊」。攻擊者利用其對合約的控制權,透過一個特製的「排水器」合約,將提領手續費設為趨近於零,將解鎖時間回溯至1970年,並自由地榨乾那些被鎖定的LP代幣 。
讓這起駭客事件有別於投機性入侵的關鍵,在於它展現了縝密、長期的規劃證據。鏈上數據顯示,攻擊者在資金被盜的將近九個月前,就已開始布局。
這種預先布局,強烈暗示了這是一場經過深思熟慮的策劃,而非臨時起意的投機犯罪。包括派盾(PeckShield)和慢霧科技(SlowMist)在內的鏈上分析師與安全公司都指出,這次攻擊的高效率,顯示攻擊者對DxSale那些特定、過時的合約架構,有著極其深入的了解,甚至可能有內部人員涉入 。
2026年的這場漏洞攻擊,並非毫無前兆。早在2025年6月,區塊鏈安全公司Decurity就曾披露,在BNB Chain上DxSale的另一個智能合約中發現了一個嚴重漏洞,當時該漏洞使至少520萬美元的用戶資金暴露於風險之中。對於這次發現並負責任地通報了一個可能導致數百萬美元損失的漏洞,Decurity據傳只獲得了區區500美元的賞金——這個金額低到成為業界頭條新聞,並遭到廣泛批評 。
雖然該特定漏洞後來被修補了,但此事件暴露出一種長期忽視安全基礎設施的模式。這個模式似乎一直持續著,並在一年後導致了針對舊版鎖倉合約、損失更為慘重的破壞事件。
在取得LP代幣的控制權後,攻擊者迅速行動,以掩蓋贓款的流向。主要的攻擊者地址 0xC4574DDEF299e7E563971e200433e592EeaaFA69 採取了多步驟的方式來洗錢 。
DxSale事件並非單一事件,而是2026年那波毀滅性加密犯罪浪潮的一部分。這一年正朝著成為鏈上安全史上最糟糕年份之一的軌道前進。
DxSale漏洞攻擊雖然不是今年規模最大的竊案,但它是一個教科書般的案例,代表了一種日益增長的威脅。隨著DeFi領域的擴張,那些老舊、未經審計且無人維護的「殭屍合約」也隨之堆積如山。這些合約保留了管理員金鑰,一旦這些金鑰遭到入侵,或是像這次案例一樣被暗中轉移,就會為攻擊者提供一條通往任何仍鎖在內部資金的直達路徑。這個事件殘酷地提醒我們:「被鎖定的流動性」的安全程度,完全取決於控制那把鎖的程式碼和金鑰本身。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月28至29日,攻擊者從BNB Chain上逾1,400個遭棄用的DxSale流動性池中竊取了約730萬美元。這場攻擊的布局始於9個月前,一次祕密的所有權轉移。
2026年5月28至29日,攻擊者從BNB Chain上逾1,400個遭棄用的DxSale流動性池中竊取了約730萬美元。這場攻擊的布局始於9個月前,一次祕密的所有權轉移。 攻擊目標是過時的「舊版鎖倉」合約。攻擊者在2025年8月取得合約控制權後,利用管理員權限發動攻擊,凸顯了那些無人維護卻仍持有用戶資金的「殭屍合約」所帶來的威脅。
雖然2026年第一季DeFi遭駭損失較去年同期下降89%,降至約1.69億美元,但DxSale事件成了接下來黑色四月的前奏。該月以超過6億美元的損失,成為加密史上被駭金額最高的月份,並引發了48小時內130億美元的資金逃難潮。