• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Polygon遗留版税合约遭漏洞利用,奖励逻辑缺陷致26.1万美元被盗

2026-06-24 21:40:35
收藏

一名黑客利用了Polygon平台上的一个遗留版版税合约,由于奖励计算存在漏洞,盗走了约26.12万美元。

安全专家指出,问题出在错误的奖励计算上,这导致了所有权余额被夸大,进而使奖励金额虚高。

该黑客近日通过Polygon平台上一个遗留的版税合约盗走了约26.12万美元的加密货币。安全公司TenArmorAlert于6月23日发现了这笔异常交易,并追踪到了该漏洞交易。

区块链记录显示,此次攻击发生在Polygon第89,018,051号区块交易中。根据TenArmorAlert的说法,尽管初始投入金额相对较低,但黑客成功提取了约26.38万美元。此次攻击针对的是遗留版税计划,而非Polygon区块链的基础架构。TenArmor安全警报

我们的系统检测到一次可疑攻击,涉及Polygon上的一个旧版合约Royalties,造成约26.12万美元的损失。攻击交易链接:https://t.co/C2TTD661uK 借助TenArmor的TenMonitor,您可以实现早期检测并…… pic.twitter.com/nlh0fhBan4 — TenArmor,2026年6月24日

奖励计算错误导致超额提款

根据TenArmorAlert的说法,此次攻击之所以得手,是因为奖励计算机制和奖励记账方面存在问题。安全公司CertiK发现被攻击合约中的Royal1155LD.beforeLdaTransfer()函数存在缺陷。#CertiK洞察

我们注意到Polygon上地址为0xfE16Ee78828672e86cf8E42d8A5119AB79877EC7的版税合约遭到约26.3万美元的漏洞利用。攻击者通过100次零值转账,利用有缺陷的结算逻辑叠加奖励记录,最终获得了100倍的奖励。请保持警惕!pic.twitter.com/Jjt2yNwZUc — CertiK,2026年6月24日

研究人员称,攻击者进行了多次零值交易,操纵了奖励计算和所有权数据。该漏洞允许攻击者在特定条件下使代币余额虚高。

Defimon Alerts还提供了DecurityHQ的另一项研究。在该案例中,专家认为版税计算错误导致了此次漏洞利用。虚假的所有权数据使得攻击者能够过度索取奖励。此外,攻击者还使用了闪电贷来利用该合约。在偿还借出的资金后,攻击者将剩余资金作为利润收入囊中。@join_royal

– 损失26.1万美元(2026-06-23) 代币:USDC 网络:Polygon 类型:逻辑错误(按比例版税记账) Royal的版税合约按存款×(LDA层级余额/层级总供应量)的方式支付索赔。攻击者通过闪电贷借入USDC,获得了异常大量的第42层LDA…… — Defimon Alerts (@DefimonAlerts),2026年6月24日

仍面临安全威胁

此次攻击再次暴露了去中心化金融项目旧版本以及长期未使用的智能合约部署所面临的安全风险。近期,攻击者还利用了Huma Finance的某些旧合约,盗走了约10.14万美元。

研究人员一直提醒开发者注意,旧版本的智能合约如果仍留有可用资金,可能存在危险。开发团队应对旧版部署进行审计、更新、停用或彻底移除,以降低潜在攻击风险。Polygon开发者确认,攻击者未能威胁到主区块链网络的安全。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%