Scallop Protocol у Sui Ударена Атакою з Флеш-кредитом, $142K Спустошена через Маніпуляцію Оракулом

SUI1,87%

Повідомлення Gate News, 26 квітня — Scallop Protocol, платформа для кредитування в блокчейні Sui, зазнала експлойту з використанням флеш-кредиту, націленого на застарілий сторонній контракт, пов’язаний із її пулом винагород sSUI. Це призвело до втрати приблизно $142,000 (150,000 SUI). Атака використала маніпуляцію подачею цін оркулів (oracle) для штучного зниження котирувань обміну SUI/USDC і позичання активів за спотвореними цінами, при цьому зловмисник погасив флеш-кредит у межах того самого транзакційного циклу та привласнив різницю.

Проблема мала джерело в застарілому контракті V2, розгорнутому в листопаді 2023 року, який залишався доступним для виклику в мережі. У цьому застарілому контракті критична змінна, що називається “last_index”, ніколи не ініціалізувалася під час створення нових облікових записів. Цей недолік дозволив атакувальнику вимагати винагороди так, ніби він здійснював стейкінг від початку роботи пулу. Оскільки індекс винагород виріс до 1,19 мільярда за 20 місяців, атакувальник зробив стейкінг на 136 000 sSUI, але отримав кредит за 162 трильйони очок. Оскільки пул винагород працював за курсом 1:1, ці очки напряму конвертувалися в 162 000 SUI вартості винагород. У пулі було лише 150 000 SUI, і всі кошти були виведені. Дані on-chain показують, що викрадені кошти швидко були переказані через сервіс змішування, що ускладнює процес відновлення.

Команда Scallop відреагувала, тимчасово призупинивши роботу, перш ніж розморозити ключові контракти та відновити всі операції. Протокол підтвердив, що експлойт був ізольований лише в застарілому контракті винагород і не вплинув на основний протокол або депозити користувачів, при цьому всі кошти залишилися в безпеці. Згодом атакувальник звернувся до команди, запропонувавши повернути 80% викрадених коштів в обмін на винагороду у форматі white-hat, і наразі інцидент розслідується. Команда перевірить, як цей недолік не вдалося виявити під час попередніх аудитів компаніями, серед яких OtherSec та MoveBit.

Ціна SUI залишалася стійкою після експлойту: вона зросла приблизно на 2% протягом 24 годин після атаки та торгувалася на рівні $0,94 із щоденним обсягом торгів близько $187 мільйон. Інцидент відображає ширшу тенденцію в квітні 2026 року, коли великі експлойти DeFi націлювалися на застарілі контракти та інфраструктурні рівні, а не на логіку основного протоколу, причому сукупні збитки перевищили $600 мільйон у 12 ключових інцидентах протягом місяця.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Сотні гаманців Ethereum одночасно зламано, кошти переказано

Сотні гаманців Ethereum (ETH), включно з деякими, які неактивні понад сім років, були одночасно скомпрометовані в незвичній транзакційній події в мережі Ethereum, повідомляють Coin Bureau та криптовалютна спільнота. Активи з уражених гаманців було переказано на ту саму адресу,

CryptoFrontier1год тому

Безпека цифрових активів виходить за межі ключів, оскільки Bitgo додає 5-рівневі перевірки

Bitgo просуває цифрову безпеку активів далі за межі приватних ключів за допомогою п’ятишарового моделювання транзакцій, призначеного для зупинки маніпуляцій ще до виконання. Система перевіряє намір, пристрій, ідентичність, поведінку та політику, націлюючись на ризики ще до того, як транзакції буде завершено. Ключові висновки: Bitgo представила п’ять

Coinpedia3год тому

DeFi-платформа Carrot припиняє роботу як перша жертва експлойту $285M Drift Protocol

Згідно з оголошенням Carrot від 30 квітня, заснований на Solana DeFi-проєкт дохідності назавжди закривається, ставши першою платформою, яка припиняє роботу безпосередньо внаслідок експлойту Drift Protocol на суму $285 мільйонів на початку квітня. У дописі в X команда Carrot зазначила, що хак Drift був

GateNews4год тому

Криптограбунки досягли рекордного рівня в квітні: 20+ експлойтів і понад $600 млн збитків

За даними DeFi Llama, кількість криптоатак зросла до рекордного рівня в квітні: понад 20 експлойтів стали найбільш атакованим місяцем в історії криптовалют за кількістю інцидентів. Загальні збитки перевищили 600 мільйонів доларів, а експлойт KelpDAO на 292 мільйона доларів і хак Drift Protocol на 280 мільйонів доларів посіли перші місця як t

GateNews10год тому

Північнокорейські шпигуни націлилися на Drift у операції зі $285M крадіжкою

## Операція зі зламу Drift Шпигуни за підтримки держави Північної Кореї провели очну операцію проти платформи для криптовалют Drift, щоб вивести 285 мільйонів доларів, повідомляють огляди. Операція включала місяці прямої взаємодії з ціллю. ## Ширша північнокорейська кіберзагроза Згідно з одним

CryptoFrontier12год тому

Purrlend зазнав(ла) порушення безпеки на 1,52 млн доларів 25 квітня в мережах HyperEVM і MegaETH

Згідно з офіційним звітом про інцидент Purrlend, 25 квітня протокол зазнав порушення безпеки, що призвело приблизно до 1,52 мільйона доларів збитків у межах розгортань HyperEVM і MegaETH. Зловмисники скомпрометували 2/3 multisig-гаманець і надали собі права адміністратора, зокрема включно з

GateNews12год тому
Прокоментувати
0/400
GateUser-fb07bde7vip
· 04-29 10:54
Твердо тримати HODL💎
Переглянути оригіналвідповісти на0