Контракт V2 Scallop із списком непотрібних коштів зазнав експлуатації: після викрадення 150 тис. монет SUI оголосили про повне відшкодування

SUI-0,84%

Scallop SUI被盜

Sui Network децентралізований кредитно-позичковий протокол Scallop 26 квітня (у неділю) через платформу X опублікував офіційне повідомлення, підтвердивши, що зазнав експлойтної атаки: зловмисник витягнув приблизно 150,000 SUI із покинутого контракту винагород, пов’язаного з sSUI spool. Згідно з офіційним оголошенням, основний пул коштів і депозити користувачів не постраждали. Протокол відновив можливість внесення та зняття коштів; підтверджено, що всі збитки буде повністю відшкодовано за рахунок корпоративних коштів.

Хронологія події та офіційна відповідь Scallop

Згідно з офіційним повідомленням Scallop у X-платформі (26 квітня 12:50 UTC), ціллю атаки були допоміжні контрактні винагороди sSUI spool. Цей контракт є рівнем винагород для користувачів, які роблять депозити в SUI, а не основною логікою кредитування протоколу. Команда Scallop за лічені хвилини після настання події заморозила контракти, на які вплинула атака; основний контракт було заморожено, а його розблокування відбулося протягом двох годин. Операції з виведення та поповнення відновилися о 14:42 UTC.

Офіційне повідомлення Scallop містить: «Scallop повністю компенсує 100% збитків».

Технічний аналіз уразливості: нен ініціалізований лічильник у покинутому пакеті за 2023 рік

Scallop合約攻擊分析

(Джерело:Vadim)

Згідно з незалежним on-chain аналізом, точка входу для атаки — це покинутий пакет V2 spool, який Scallop розгорнув у листопаді 2023 року; до моменту цієї атаки минуло понад 17 місяців. У технічній архітектурі Sui Network розгорнуті пакети не можна змінювати; якщо явно не встановлено контроль версій, старі версії все ще можуть бути викликані.

Зловмисник виявив у пакеті нен ініціалізований лічильник last_index, який використовується для відстеження накопичених винагород стейкерів. Зловмисник застейкував приблизно 136,000 sSUI; система розцінила цю позицію як таку, що існувала з моменту запуску spool у серпні 2023 року. Після близько 20 місяців експоненційного накопичення індекс spool зріс до приблизно 1.19 мільярда, що дало зловмиснику приблизно 162 трлн винагородних балів, які у співвідношенні 1:1 були конвертовані у 150,000 SUI.

Записи on-chain транзакцій можна переглянути за хешем: 6WNDjCX3W852hipq6yrHhpUaSFHSPWfTxuLKaQkgNfVL

Запис про нещодавні уразливі події у Sui DeFi

Згідно з публічними повідомленнями, на початку квітня 2026 року у Sui Network сталася подібна атака на Volo Protocol: ціллю також були допоміжні контракти, а не основна логіка протоколу, збитки становили близько 3.5 млн доларів США. Крім того, приблизно за тиждень до атаки в мережі Ethereum сталася подія з атакою на міст: було викрадено токени з поновленим забезпеченням на беззаставній ліквідності приблизно на 292 млн доларів США.

На момент публікації цього матеріалу Sui Foundation і Mysten Labs не зробили публічних заяв щодо події Scallop. Відповідно до офіційних пояснень Scallop, протокол планує провести комплексний аудит усіх наявних старих версій пакетів; графік аудиту наразі визначається.

Поширені запитання

Коли відбулася ця уразлива атака і який був масштаб збитків?

Згідно з офіційним повідомленням Scallop у X-платформі, атака сталася 26 квітня 2026 року (у неділю) о 12:50 UTC: зловмисник витягнув приблизно 150,000 SUI із покинутого контракту винагород sSUI spool. Основний пул коштів для кредитування та депозити користувачів на інших ринках не зазнали впливу.

Які офіційні обіцянки Scallop дала щодо цієї атаки?

Згідно з офіційною заявою Scallop, протягом кількох хвилин після атаки було заморожено контракти, на які вплинула подія, а повну функціональність усіх операцій відновили о 14:42 UTC (приблизно через дві години після публікації оголошення). Scallop підтвердив, що всі збитки буде повністю компенсовано за рахунок корпоративних коштів, що на доходи користувачів це не вплине, і що протокол планує провести комплексний аудит усіх наявних старих версій пакетів.

У чому полягає корінна технічна причина цієї уразливості та як вона пов’язана з технічною архітектурою Sui Network?

Згідно з незалежним on-chain аналізом, уразливість виникла через нен ініціалізований лічильник last_index у покинутому пакеті V2 spool, який було розгорнуто в листопаді 2023 року. У Sui Network розгорнуті пакети є незмінними; якщо явно не встановлено контроль версій, старі версії все ще можуть бути викликані, що дало змогу зловмиснику скористатися покинутим кодом понад 17 місяців тому й вилучити 150,000 SUI.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Western Union грошові перекази: підтвердження дзвінка за результатами 1-го кварталу: стейблкоїн USDPT запустять у травні

Згідно зі змістом телефонної конференції за перший квартал щодо фінансових результатів Western Union 24 квітня, президент і генеральний директор Western Union Девін Макгранахан (Devin McGranahan) підтвердив, що стейблкоїн компанії USDPT наразі перебуває на заключній стадії підготовки та, як очікується, буде офіційно запущений у травні.

MarketWhisper42хв. тому

Сунь Юйчень заявив, що TRON — це перша у світі мережа, стійка до квантових атак, запуск основної мережі в 2026 році в Q3

Засновник TRON Сонг Юйчен 26 квітня опублікував у X повідомлення, в якому оголосив, що TRON планує у другому кварталі ввімкнути на тестовій мережі функцію захисту від квантових атак, а запуск у головній мережі планується у третьому кварталі. У своїй публікації Сонг Юйчен назвав цей план оновлення «першою у світі мережею із захистом від квантових атак». Хоча квантова загроза наразі все ще здебільшого існує на теоретичному рівні, Ethereum, Solana та інші вже оприлюднили плани або графіки переходу на постквантову криптографію (PQC).

MarketWhisper49хв. тому

DeFi United збори перевищили 10,2 тис. ETH, AAVE відскочив до 100 доларів

Згідно з офіційною сторінкою DeFi United, багатопротокольний фонд взаємного порятунку DeFi United, ініційований провайдерами, очолюваними Aave, станом на 27 квітня зібрав понад 10.2 тис. ETH, з метою покриття дефіциту безнадійних боргів, що виник у ринку Aave V3 після події з атакою на кросчейн-мосту Kelp DAO 18 квітня. Після короткого пробиття AAVE рівня 100 доларів США ціна повернулася вниз.

MarketWhisper1год тому

Основна мережа Vcitychain DPoS запущена наживо з власнорозробленою системою консенсусу

Повідомлення Gate News, 27 квітня — Vcitychain, корпоративного рівня блокчейн, офіційно запустив сьогодні свою основну мережу DPoS, перейшовши на власнорозроблену систему консенсусу Delegated Proof of Stake (DPoS). Оновлення має на меті підвищити продуктивність мережі, збільшити децентралізацію та покращити прозорість on-chain управління мережею та платформою g

GateNews1год тому

ApeCoin передає керування грою спільноті, коли завершується сезон 3 Blackbeard's Bounty

Повідомлення Gate News, 27 квітня — ApeCoin оголосив, що сезон квестів Blackbeard's Bounty офіційно завершено, хоча можливість для користувачів створювати та виконувати завдання бенефісу залишатиметься активною. Після завершення сезону керування грою передається спільноті, а подальші напрями розвитку буде визначено гравцями.

GateNews1год тому

Екосистема FLOA запускає AI-комплект FloaClaw із багатосценарною матрицею навичок

Повідомлення Gate News, 27 квітня — екосистема FLOA офіційно запустила FloaClaw, свій основний AI-набір інструментів, з багатосценарною матрицею AI-навичок. Доступ до функцій FloaClaw обмежено для користувачів Agent рівня 3 і вище. FloaClaw працює на токенній системі, де користувачі купують

GateNews1год тому
Прокоментувати
0/400
Немає коментарів