Huma Financen Perintö V1 -sopimuksen Hyökkäys
Huma Financen perintö V1 -sopimuksessa Polygonin luottopoolissa ilmeni logiikkavirhe, joka mahdollisti hyökkääjän tyhjentää noin 101 400 USDC. Kuitenkin sen Solana-pohjainen PayFi V2 -järjestelmä ja PST-token pysyvät rakenteellisesti koskemattomina.
Hyökkäyksen Yksityiskohdat
Huma Finance on ilmoittanut, että sen perintö V1 -sopimuksia Polygonilla hyväksikäytettiin, ja noin 101 400 USDC ja USDC.e tyhjennettiin vanhoista likviditeettipoolista, jotka olivat jo sulkemisprosessissa. Tiimi korosti, että nykyiset talletukset PayFi-alustalla eivät ole vaarassa, Huma PST-token ei ole vaikuttanut, ja sen uudelleenrakennettu V2-järjestelmä Solanassa on rakenteellisesti eristetty hyväksikäytetyistä sopimuksista.
”Huma Financen V1 BaseCreditPool -käynnistykset Polygonilla hyväksikäytettiin … noin 101 000 dollarin arvosta. Yhteensä tyhjennetty: noin 101,4K (USDC + USDC.e)”
Web3-turvayrityksen Blockaidin yksityiskohtaisessa raportissa, jota CryptoTimes siteerasi, menetys johtuu logiikkavirheestä funktiossa nimeltä refreshAccount V1 BaseCreditPool -sopimuksissa, joka virheellisesti muutti tilin statuksen ”Pyydetty luottoraja” -tilasta ”Hyvässä kunnossa” -tilaan ilman riittäviä tarkistuksia. Tämä virhe mahdollisti hyökkääjän kiertää pääsyvalvontaa ja nostaa varoja valtionvarainpoolista ikään kuin hän olisi hyväksytty lainanottaja.
Hyökkäyksen Vaikutukset
Blockaidin analyysi osoittaa, että noin 82 315,57 USDC tyhjennettiin yhdestä sopimuksesta (0x3EBc1), 17 290,76 USDC.e toisesta (0x95533) ja 1 783,97 USDC.e kolmannesta (0xe8926), kaikki tiukasti koordinoidussa sekvenssissä, joka toteutettiin yhdessä transaktiossa. Hyökkäys ei sisältänyt salauksen tai yksityisten avainten murtamista, vaan liiketoimintalogiikan manipulointia niin, että järjestelmä ”luuli”, että hyökkääjä sai nostaa varoja.
Huma kertoo, että se oli jo vaiheittain lopettamassa V1-likviditeettipooliaan Polygonilla, kun hyväksikäyttö tapahtui, ja on nyt täysin keskeyttänyt kaikki jäljellä olevat V1-sopimukset estääkseen lisäriskit.
Huma 2.0 ja Tulevaisuus
Ilmoituksessaan tiimi korosti, että Huma 2.0 — lupaamaton, yhdistettävä ”todellinen tuotto” PayFi-alusta, joka lanseerattiin Solanassa huhtikuussa 2025 Circle- ja Solana Foundation -tuella — on täydellinen uudelleenrakennus eri arkkitehtuurilla eikä ole yhteydessä haavoittuvaan V1-koodiin.
Huma 2.0:n suunnittelu keskittyy $PST (PayFi Strategy Token) -tokeniin, joka on likvidi, tuottoa tuottava LP-token, joka edustaa positioita maksufinansointistrategioissa ja voidaan integroida Solana DeFi -protokolliin, kuten Jupiter, Kamino ja RateX.
Sitä vastoin hyväksikäytetyt V1-sopimukset olivat osa vanhempaa, lupausta vaativaa luottopoolijärjestelmää Polygonilla, joka on nyt käytännössä poistettu käytöstä.
Käyttäjille Tärkeää Tietoa
Käyttäjille tärkein huomio on, että noin 101 400 USDC -menetys vaikutti perintöprotokollatason likviditeettiin eikä yksittäisiin lompakoihin, ja että nykyiset talletukset ja PST-positiot Solanassa raportoidaan turvallisiksi.
Silti tapaus lisää toisen esimerkin pitkään listaan DeFi-hyökkäyksistä, joissa heikko kohta ei ollut allekirjoitusjärjestelmät vaan liiketoimintalogiikka vanhentuneissa sopimuksissa — vahvistaen syitä, miksi tiimit kuten Huma siirtyvät uudelleen suunniteltuihin arkkitehtuureihin, ja miksi käyttäjien tulisi kohdella ”perintö” ja ”pian poistettavat” poolit samalla varovaisuudella, jota he var reservissä tarkastamattomalle koodille.