這次的漏洞利用,專門針對DxSale的「舊版流動性鎖倉」(Legacy Liquidity Locker)合約。這些智能合約的設計目的,是將流動性提供者(LP)代幣鎖定一段特定期間,這是新的加密貨幣專案為了建立信任而採取的常見做法。然而,這次被鎖定的合約,是從2021年遺留下來的古董,早已不再積極維護,但它們仍舊持有著那個時代存入的大量鎖倉流動性 。
這些老舊合約保留了敏感的管理員權限功能,這使它們變得極為脆弱。區塊鏈安全公司慢霧科技(SlowMist)將此次攻擊手法歸類為「所有權覆蓋攻擊」。攻擊者利用其對合約的控制權,透過一個特製的「排水器」合約,將提領手續費設為趨近於零,將解鎖時間回溯至1970年,並自由地榨乾那些被鎖定的LP代幣 。
讓這起駭客事件有別於投機性入侵的關鍵,在於它展現了縝密、長期的規劃證據。鏈上數據顯示,攻擊者在資金被盜的將近九個月前,就已開始布局。
這種預先布局,強烈暗示了這是一場經過深思熟慮的策劃,而非臨時起意的投機犯罪。包括派盾(PeckShield)和慢霧科技(SlowMist)在內的鏈上分析師與安全公司都指出,這次攻擊的高效率,顯示攻擊者對DxSale那些特定、過時的合約架構,有著極其深入的了解,甚至可能有內部人員涉入 。
2026年的這場漏洞攻擊,並非毫無前兆。早在2025年6月,區塊鏈安全公司Decurity就曾披露,在BNB Chain上DxSale的另一個智能合約中發現了一個嚴重漏洞,當時該漏洞使至少520萬美元的用戶資金暴露於風險之中。對於這次發現並負責任地通報了一個可能導致數百萬美元損失的漏洞,Decurity據傳只獲得了區區500美元的賞金——這個金額低到成為業界頭條新聞,並遭到廣泛批評 。
雖然該特定漏洞後來被修補了,但此事件暴露出一種長期忽視安全基礎設施的模式。這個模式似乎一直持續著,並在一年後導致了針對舊版鎖倉合約、損失更為慘重的破壞事件。
在取得LP代幣的控制權後,攻擊者迅速行動,以掩蓋贓款的流向。主要的攻擊者地址 0xC4574DDEF299e7E563971e200433e592EeaaFA69 採取了多步驟的方式來洗錢 。
DxSale事件並非單一事件,而是2026年那波毀滅性加密犯罪浪潮的一部分。這一年正朝著成為鏈上安全史上最糟糕年份之一的軌道前進。
DxSale漏洞攻擊雖然不是今年規模最大的竊案,但它是一個教科書般的案例,代表了一種日益增長的威脅。隨著DeFi領域的擴張,那些老舊、未經審計且無人維護的「殭屍合約」也隨之堆積如山。這些合約保留了管理員金鑰,一旦這些金鑰遭到入侵,或是像這次案例一樣被暗中轉移,就會為攻擊者提供一條通往任何仍鎖在內部資金的直達路徑。這個事件殘酷地提醒我們:「被鎖定的流動性」的安全程度,完全取決於控制那把鎖的程式碼和金鑰本身。