Sui 上的 Scallop Protocol 遭遇闪电贷攻击,$142K 通过预言机操纵被掏空

SUI1.91%

Gate News 消息,4 月 26 日——Scallop Protocol 是 Sui 区块链上的一个借贷平台,遭遇了一起针对其 sSUI 奖励池所关联的已弃用侧合约的闪电贷漏洞攻击,造成约 $142,000 (150,000 SUI) 的损失。该攻击利用预言机价格喂价操纵来人为压低 SUI/USDC 的兑换汇率,并以失真的价格借入资产,攻击者在同一笔交易内偿还闪电贷,并将差额据为己有。

核心问题源于 2023 年 11 月部署的一个已弃用 V2 合约,该合约在链上仍可被调用。在该过时合约中,名为 “last_index” 的关键变量在新账户创建时从未被初始化。此缺陷使攻击者能够在错误地作为自资金池成立以来就一直在质押的情形下领取奖励。随着奖励索引在 20 个月内增长至 1.19 billion,攻击者质押 136,000 sSUI,但却获得了 162 trillion 点数的信用。由于奖励池以 1:1 的兑换比率运行,这些点数将直接转换为价值 162,000 SUI 的奖励。资金池仅包含 150,000 SUI,所有资金被洗劫一空。链上数据表明,被盗资金很快通过一个混币服务转移,增加了追回难度。

Scallop 团队通过临时暂停运营来应对,然后解冻核心合约并恢复所有运营。该协议确认此次漏洞被隔离在已弃用的奖励合约中,不影响核心协议或用户存款,所有资金仍然安全。攻击者随后联系团队,提出在换取白帽赏金的情况下归还被盗资金的 80%,而该事件目前正在调查中。团队将审查该漏洞为何未在此前由包括 OtherSec 和 MoveBit 在内的公司进行的审计中被发现。

在此次漏洞攻击后,SUI 价格依然保持韧性,攻击发生后的 24 小时内上涨约 2%,并以 0.94 美元交易,日交易量约为 $187 million。该事件反映了 2026 年 4 月更广泛的趋势:主要的 DeFi 漏洞攻击更多瞄准已弃用的合约和基础设施层,而非核心协议逻辑;在当月的 12 起重大事件中,累计损失超过 $600 million。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

数百个以太坊钱包同时遭到黑客攻击,资产被转移

根据 Coin Bureau 和加密货币社区的说法,在以太坊网络上一场不寻常的交易事件中,数百个以太坊(ETH)钱包(其中包括一些已超过七年处于不活跃状态的钱包)被同时攻破。受影响钱包中的资产被转移到同一个地址,

Crypto Frontier31 分钟前

数字资产安全超越了密钥,因为 Bitgo 增加了 5 层检查

Bitgo 正在通过五层交易模型将数字资产安全性推向私钥之外,该模型旨在在执行之前阻止操纵。该系统在交易完成前检查意图、设备、身份、行为和策略,并以此锁定风险。 要点: Bitgo 引入了五层交易模型

Coinpedia2小时前

Carrot DeFi 平台因 $285M Drift Protocol 漏洞的首个受害者而停止运营

根据 Carrot 在 4 月 30 日的公告,基于 Solana 的 DeFi 收益协议正在永久关停,成为首个因 4 月初发生的价值 2.85 亿美元的 Drift Protocol 被利用事件而直接关闭的平台。Carrot 团队在一则 X 帖子中表示,Drift 黑客攻击是

GateNews3小时前

4 月加密漏洞遭遇创纪录,20 起以上的利用事件,损失超过 6 亿美元

据 DeFi Llama 称,4 月加密黑客攻击数量创下历史新高,超过 20 起漏洞利用事件成为按事件数量计算的加密史上最遭殃的月份。总损失超过 6 亿美元,其中 KelpDAO 的 2.92 亿美元漏洞利用和 Drift Protocol 的 2.8 亿美元黑客攻击排名为前列,作为 t

GateNews8小时前

朝鲜间谍瞄准在 $285M 盗窃行动中的 Drift

## Drift 盗窃行动 据报道,由朝鲜国家支持的间谍展开了一次线下行动,瞄准加密货币平台 Drift,意图掏空 2.85 亿美元。该行动包括与目标进行数月的直接接触。 ## 更广泛的朝鲜网络威胁 据一份报告称,朝鲜黑客针对多家加密货币平台持续发起网络攻击,试图获取敏感信息并实施进一步盗窃。

Crypto Frontier11小时前

Purrlend 在 4 月 25 日遭遇 152 万美元的安全漏洞,波及 HyperEVM 和 MegaETH

根据 Purrlend 的官方事件报告,4 月 25 日,协议遭遇一起导致约 152 万美元损失的安全漏洞事件,损失覆盖 HyperEVM 和 MegaETH 部署。攻击者攻破了一个 2/3 多重签名钱包,并授予自己管理员权限,包括

GateNews11小时前
评论
0/400
GateUser-fb07bde7vip
· 04-29 10:54
坚定HODL💎
回复0