Mensaje de Gate News, 26 de abril — Scallop Protocol, una plataforma de préstamos en la blockchain Sui, sufrió un exploit de préstamo flash que apuntó a un contrato secundario en desuso vinculado a su fondo de recompensas de sSUI, lo que resultó en una pérdida de aproximadamente $142,000 (150,000 SUI). El ataque explotó la manipulación del feed de precios del oráculo para reducir artificialmente los tipos de cambio SUI/USDC y pedir prestados activos a precios distorsionados, y el atacante devolvió el préstamo flash dentro de la misma transacción, embolsándose la diferencia.
El problema central se debió a un contrato V2 en desuso desplegado en noviembre de 2023 que permanecía invocable en cadena. En ese contrato desactualizado, una variable crítica llamada “last_index” nunca se inicializó cuando se creaban cuentas nuevas. Este fallo permitió al atacante reclamar recompensas como si hubiera estado haciendo staking desde el inicio del fondo. Con el índice de recompensas creciendo hasta 1.19 mil millones durante 20 meses, el atacante hizo staking de 136,000 sSUI pero recibió crédito por 162 billones de puntos. Como el fondo de recompensas funcionaba con una tasa de intercambio 1:1, esos puntos se convirtieron directamente en recompensas equivalentes a 162,000 SUI. El fondo contenía solo 150,000 SUI y todo el capital fue drenado. Los datos on-chain muestran que los fondos robados se enrutaron rápidamente a través de un servicio de mezcla, lo que complica los esfuerzos de recuperación.
El equipo de Scallop respondió pausando temporalmente las operaciones antes de desbloquear los contratos principales y reanudar todas las actividades. El protocolo confirmó que el exploit estuvo aislado al contrato de recompensas en desuso y no afectó al protocolo principal ni a los depósitos de los usuarios, y que todos los fondos permanecieron a salvo. Posteriormente, el atacante se puso en contacto con el equipo ofreciendo devolver el 80% de los fondos robados a cambio de una recompensa tipo white-hat, y el incidente ahora está bajo investigación. El equipo revisará cómo el fallo escapó a la detección durante auditorías previas realizadas por firmas como OtherSec y MoveBit.
El precio de SUI se mantuvo sólido tras el exploit, subiendo aproximadamente un 2% en las 24 horas posteriores al ataque y cotizando a $0.94 con un volumen de operaciones diario de alrededor de $187 million. El incidente refleja una tendencia más amplia en abril de 2026, donde los grandes exploits de DeFi han atacado contratos en desuso y capas de infraestructura en lugar de la lógica del protocolo principal, con pérdidas acumuladas que superan $600 million en 12 incidentes importantes durante el mes.
Artículos relacionados
Cientos de carteras de Ethereum hackeadas simultáneamente, los activos fueron transferidos
La seguridad de los activos digitales va más allá de las claves cuando Bitgo añade controles de 5 capas
La plataforma DeFi de Carrot cierra como la primera víctima del exploit del protocolo $285M Drift
Los hacks de criptomonedas alcanzan un máximo histórico en abril con más de 20 exploits y más de 600 millones de dólares en pérdidas
Espías norcoreanos atacaron Drift en la operación de robo $285M Theft
Purrlend sufre una brecha de seguridad de 1,52 millones de dólares el 25 de abril en HyperEVM y MegaETH