Le contrat V2 de Scallop abandonné a été exploité : après le vol de 150 000 jetons SUI, la société annonce un remboursement intégral

SUI1,82%

Scallop SUI被盜

L’accord de prêt-décentralisé sur le réseau Sui Scallop, publié le 26 avril (dimanche) via la plateforme X, confirme avoir subi une attaque par faille. L’attaquant a extrait environ 150 000 jetons SUI d’un contrat de récompenses abandonné associé à sSUI spool. D’après la déclaration officielle, le pool de liquidités principal et les dépôts des utilisateurs n’ont pas été affectés. L’accord a été rétabli pour les retraits et les dépôts, et confirme que toutes les pertes seront entièrement indemnisées avec les fonds de l’entreprise.

Chronologie de l’événement et réponse officielle de Scallop

D’après l’annonce sur la plateforme X officielle de Scallop (26 avril à 12:50 UTC), l’objectif de l’attaque était le contrat de récompenses subordonné du sSUI spool ; ce contrat constitue la couche d’incitation de l’accord pour les déposants SUI, et non la logique de prêt-décentralisé centrale. L’équipe Scallop a gelé le contrat touché dans les minutes qui ont suivi l’événement ; le contrat principal a été gelé jusqu’à ce que la mise en pause soit levée dans les deux heures. Les retraits et les rechargements ont repris à 14:42 UTC.

La déclaration officielle de Scallop indique : « Scallop indemnisera intégralement 100% des pertes. »

Analyse technique de la faille : compteur non initialisé dans le paquet abandonné de 2023

Scallop合約攻擊分析

(Source : Vadim)

D’après une analyse indépendante on-chain, le point d’entrée de l’attaque est le paquet V2 spool abandonné que Scallop a déployé en novembre 2023, soit plus de 17 mois avant la présente attaque. Dans l’architecture technique du réseau Sui, les paquets déjà déployés ne peuvent pas être modifiés ; à moins d’avoir explicitement défini le contrôle de version, les anciennes versions restent appelables.

L’attaquant a identifié dans le paquet un compteur last_index non initialisé, utilisé pour suivre les récompenses accumulées des stakers. L’attaquant a misé environ 136 000 sSUI ; le système a traité cette position comme une position qui existait depuis le lancement du spool en août 2023. Après une accumulation exponentielle d’environ 20 mois, l’indice du spool a atteint environ 1,19 milliard, permettant à l’attaquant d’obtenir environ 162 000 milliards de points de récompense, puis d’en faire l’échange à un ratio 1:1 contre 150 000 SUI.

Les enregistrements des transactions on-chain peuvent être consultés via la valeur de hachage suivante : 6WNDjCX3W852hipq6yrHhpUaSFHSPWfTxuLKaQkgNfVL

Journal récent des événements de faille dans Sui DeFi

D’après des informations rapportées publiquement, au début d’avril 2026, le protocole Volo sur le réseau Sui a subi une attaque similaire. L’objectif était également un contrat subordonné plutôt que la logique d’accord centrale ; les pertes s’élèveraient à environ 3,5 millions de dollars. De plus, une semaine avant l’attaque, un événement d’attaque par pont (bridge) a eu lieu sur le réseau Ethereum : environ 292 millions de dollars de jetons relancés sans garantie (re-staking) ont été dérobés.

Au moment de la publication de ce rapport, la Sui Foundation et Mysten Labs n’avaient publié aucune déclaration publique au sujet de l’événement Scallop. Selon les explications officielles de Scallop, le protocole prévoit de procéder à un audit complet de tous les anciens paquets existants ; le calendrier de l’audit reste à déterminer.

Questions fréquentes

À quel moment cette attaque par faille a-t-elle eu lieu, et quelle est l’ampleur des pertes ?

D’après l’annonce officielle de Scallop sur la plateforme X, l’attaque a eu lieu le 26 avril 2026 (dimanche) à 12:50 UTC. L’attaquant a extrait environ 150 000 SUI depuis le contrat de récompenses du sSUI spool abandonné. Le pool de liquidités du prêt-décentralisé et les dépôts des utilisateurs sur d’autres marchés n’ont pas été affectés.

Quelles promesses officielles Scallop a-t-il faites concernant cette attaque ?

D’après la déclaration officielle de Scallop, le protocole a gelé les contrats touchés dans les minutes qui ont suivi l’attaque, et a restauré l’intégralité des fonctions à 14:42 UTC (environ deux heures après la publication de l’annonce). Scallop confirme qu’il indemnisera intégralement toutes les pertes avec les fonds de l’entreprise, que les rendements des utilisateurs ne seront pas affectés, et prévoit d’effectuer un audit complet de tous les anciens paquets existants.

Quelle est la cause technique fondamentale de cette faille, et quel rapport a-t-elle avec l’architecture technique du réseau Sui ?

D’après l’analyse indépendante on-chain, la faille provient d’un compteur last_index non initialisé dans le paquet V2 spool abandonné déployé en novembre 2023. Sur le réseau Sui, les paquets déjà déployés sont immuables ; à moins d’avoir explicitement défini le contrôle de version, les anciennes versions restent appelables, ce qui permet à l’attaquant d’exploiter du code abandonné vieux de plus de 17 mois pour extraire 150 000 SUI.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

La sécurité des actifs numériques passe au-delà des clés alors que Bitgo ajoute des contrôles à 5 niveaux

Bitgo pousse la sécurité des actifs numériques au-delà des clés privées avec un modèle de transaction à cinq couches conçu pour empêcher toute manipulation avant exécution. Le système vérifie l’intention, l’appareil, l’identité, le comportement et la politique, en visant les risques avant que les transactions ne soient finalisées. Points clés : Bitgo a introduit cinq

CoinpediaIl y a 59m

Riot rapporte des revenus de son centre de données @E0 alors qu'AMD double sa capacité

Riot Platforms a déclaré 33,2 millions de dollars de revenus pour son premier trimestre 2026 dans ses données de centre de données lors de ses débuts, et a annoncé que Advanced Micro Devices a été élue pour doubler sa capacité contractuelle à 50 mégawatts, selon le communiqué de résultats de l’entreprise publié jeudi. Cette étape marque une avancée significative pour Riot

CryptoFrontierIl y a 1h

Curve lance un mécanisme de recouvrement de dettes douteuses permettant aux utilisateurs de quitter ou de participer aux réparations

D’après Curve Finance, le protocole a introduit un mécanisme de recouvrement des créances douteuses basé sur le marché, permettant aux détenteurs de CRV touchés par des défauts dans certains marchés de prêt de choisir entre plusieurs stratégies de recouvrement : vendre directement des créances pour sortir, conserver afin d’attendre des réparations potentielles, ou

GateNewsIl y a 2h

SYNBO dévoile un protocole d’investissement en chaîne lors de la tournée de l’Université Ethereum de Shanghai

Selon ChainCatcher, SYNBO a dévoilé son protocole d’investissement on-chain lors de l’étape de Shanghai de la tournée Ethereum University Tour à l’Université Fudan. Le protocole vise à remédier à la fragmentation du marché primaire actuel, qui dépend fortement d’intermédiaires hors ligne dans quatre domaines clés

GateNewsIl y a 2h

Les votes de l’Arbitrum DAO approuvent la libération de 30 766 ETH vers DeFi United à la suite de l’attaque du DAO Kelp

D’après The Block, l’Arbitrum DAO est actuellement en train de voter pour débloquer environ 30 766 ETH gelés par le Conseil de sécurité d’Arbitrum en direction de l’initiative DeFi United, qui a été créée à la suite de l’attaque du Kelp DAO plus tôt ce mois-ci. Au cours de la première heure de vote, 16,9 million de jetons ARB ont été soumis dans le cadre de…

GateNewsIl y a 3h

La proposition de prêt de soutien Mantle rsETH entre dans le vote de gouvernance d’Aave le 1er mai, avec 314,57 millions de dollars en ETH levés

Selon BlockBeats, la proposition de facilité de prêt pour la coordination des secours de rsETH de Mantle Network a été soumise au vote de gouvernance d'Aave le 1er mai. Dans le cadre de la proposition, Mantle fournira un prêt à l'action de secours d'Aave afin d'aider les utilisateurs à quitter leurs positions de manière ordonnée ou à résoudre les positions connexes. Les détenteurs du token MNT doivent compléter

GateNewsIl y a 4h
Commentaire
0/400
Aucun commentaire