Sui 鏈上 DeFi 借貸協議 Scallop 於官方 X 帳號(@Scallop_io)發布安全事件通知,證實平台遭到攻擊。Scallop 表示,團隊發現一個與 sSUI spool 獎勵池相關的側合約(side contract)遭到利用,造成約 15 萬枚 SUI 損失。Scallop 強調,受影響合約已被凍結,核心合約仍然安全,僅 sSUI 獎勵池受到波及。
在後續更新中,Scallop 進一步說明:「核心合約已解凍,所有操作已恢復。此問題與核心協議無關,僅限於一個已棄用的獎勵合約。使用者存款未受影響,所有資金安全無虞,存提款功能已恢復正常。」團隊承諾將分享更多細節,並持續監控與強化協議安全。
前 NEAR 核心成員 Vadim:問題出在 17 個月前的舊版套件
針對此次事件,前 NEAR 核心開發者 Vadim(@zacodil) 在 X 上發表深度技術分析,揭露漏洞細節。Vadim 指出,攻擊者非常清楚該呼叫哪一個已棄用的套件。「不是當前運行中的程式碼,也不是 SDK 路徑,而是 2023 年 11 月的一個舊版 V2,數月來無人使用。這要嘛是深度逆向工程,要嘛就是有人早就知道該往哪裡找。這個漏洞已經潛伏了 17 個月。
Vadim 解釋,spool 會追蹤一個隨著獎勵分配而增長的 index。每個用戶帳戶在質押時,原本應該記錄當下的 last_index,這樣賺取的點數計算公式為:質押量 × (current_index − last_index),使用者只能從加入時起賺取獎勵。
但在已棄用的 V2 套件中,當建立全新的 spool_account 時,last_index 並未被初始化,仍保持為 0。因此當 update_points 執行時,計算結果變成:點數 = 質押量 × (current_index − 0) = 質押量 × 完整歷史指數。使用者被記入自 2023 年 8 月 spool 建立以來累積的所有獎勵。
Vadim 提供具體數據:spool 指數在 20 個月間成長到 11.9 億。攻擊者質押 13.6 萬枚 sSUI,瞬間獲得 162 兆點數的記入。由於獎勵池採 1:1 兌換比例(分子與分母皆為 1),162 兆點數直接轉換為價值 16.2 萬枚 SUI 的獎勵。但獎勵池內僅有 15 萬枚 SUI,因此被全數抽乾。
4 月鏈上安全事件皆發生在周邊系統
Vadim 說明,正常使用者透過 SDK 使用新套件,新套件已修復 last_index 同步問題。舊版 V2 套件之所以仍留在鏈上,是因為 Sui 套件具有不可變性。—一旦發布,每個舊版本都將永遠可被呼叫。共享的 Spool 與 RewardsPool 物件接受來自任何版本的呼叫,攻擊者繞過 SDK,直接命中舊版程式碼路徑。
Vadim 將此歸類為「Sui 過時套件類漏洞」。他指出,正確的修復方式需要在共享物件上加入版本欄位,並在每個函式中加入 assert!(version == CURRENT_VERSION) 檢查。沒有這個機制,每一個過去發布的套件版本都將永遠是活生生的攻擊面。
Vadim 進一步點出,本月多數攻擊事件都不是發生在核心協議程式碼,而是周邊系統:
KelpDAO:RPC 基礎設施
Litecoin:MWEB 隱私層
Aethir:周邊轉接器的存取控制
Scallop:被遺忘的舊版套件
這篇文章 Sui 鏈 DeFi 借貸協議 Scallop 遭駭,舊版合約漏洞致 15 萬 SUI 被盜 最早出現於 鏈新聞 ABMedia。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
Aave 為 Kelp DAO 救援向 DeFi United 提議 25,000 ETH
Aave 服務提供商於週五提出一項治理提案,將從協議的 DAO 轉出價值約 $58 百萬美元的 25,000 ETH 供給 DeFi United;根據 The Block 的說法,這是一項協調的救援行動,目的在於於 Kelp DAO 被利用事件後,恢復 rsETH 的支撐。
該提議的貢獻
Crypto Frontier1小時前
Pavel Durov 表示 TON 手續費將下降 6 倍,目標鎖定接近零成本
TON 將交易手續費降低六倍至接近零的水準,轉向固定定價,且不再受網路擁塞影響。
升級提升速度與最終性,使交易相較於以太坊、比特幣和 Solana 更快、更便宜。
更低的成本支持微交易與應用,
CryptoFrontNews2小時前
摩根大通:代幣化將改變資金產業,但「良好使用案例」仍需數年
根據週五的一篇貼文,摩根大通(JPMorgan)ETF 產品、證券服務的全球負責人 Ciarán Fitzpatrick 表示,代幣化將推動整個基金產業的變革。Fitzpatrick 指出,儘管目前仍在進行將 ETF 代幣化的實驗,但該銀行預估它將是「a
Crypto Frontier4小時前
Aave、Kelp、LayerZero 提議釋放 $71M 份凍結 ETH 以支援 rsETH 修復
Gate 新聞訊息,4 月 26 日——由 Aave Labs 領導的主要 DeFi 協議聯盟,聯同 Kelp DAO、LayerZero、EtherFi 和 Compound,週六上午提交了一份《憲法》AIP,要求 Arbitrum DAO 釋放約 $71 百萬美元的凍結 ETH,以支援 DeFi United,這是一項跨協議
GateNews6小時前
Scallop 發現 sSUI 獎勵池漏洞,損失 15 萬 SUI 但承諾全額賠付
Gate News 訊息,4 月 26 日——Scallop,Sui 生態系中的借貸協議,宣布發現其 sSUI 獎勵池相關的輔助合約存在漏洞,導致約 150,000 SUI 的損失。受影響的合約已被暫停,且 Scallop 確認
GateNews7小時前
BHT 裝置叢集 DAPP 全球上線,MOVA 生態系應用層邁進
Gate News 消息,4 月 26 日——BHT (Balance Hub Terminal) 今日宣布,其裝置叢集 DAPP 已正式在全球上線,並將於 2026 年 4 月 26 日 12:00 UTC / 08:00 ET 開始運作。
作為 MOVA Chain 生態系中的核心應用層,BHT 聚焦裝置叢集,並將 AI 驅動技術與多元化的收益模式相結合,連接 Web2 遊戲與 Web3 數位經濟,為使用者提供 24/7 自動化數位服務。此次上線標誌著 MOVA 應用層擴張邁出了重要一步。
與此同時,WLFI 已正式指定 MOVA Lab 為其首批超級節點運營商之一,進一步深化 MOVA 與 USD1 穩定幣網路的整合。此一身分使 MOVA Lab 位於 WLFI 早期節點基礎設施系統之內,並釋放出 MOVA 將擴展至更底層基礎設施領域的訊號,包括穩定幣結算、節點運營以及跨生態系的價值流動。BHT 將持續作為 MOVA 應用層的關鍵組成部分,與 MOVA 的生態系計畫在穩定幣、遊戲、AI 與數位支付等領域展開合作,將落地的真實使用案例推動至鏈上經濟。
GateNews9小時前