Scallop 废弃 V2 合约遭利用,15 万枚 SUI 被盗后宣布全额赔偿

SUI1.96%

Scallop SUI被盜

Sui Network 去中心化借贷协议 Scallop 于 4 月 26 日(周日)通过 X 平台发布官方公告,确认遭受漏洞攻击,攻击者从与 sSUI spool 关联的废弃奖励合约中提取约 150,000 枚 SUI。根据官方声明,核心资金池及用户存款未受影响,协议已恢复存取款,确认将以公司资金全额赔偿所有损失。

事件时间线与 Scallop 官方回应

根据 Scallop 官方 X 平台公告(4 月 26 日 12:50 UTC),攻击目标为 sSUI spool 的附属奖励合约,该合约为协议针对 SUI 存款者的激励层,非核心借贷逻辑。Scallop 团队在事件发生后数分钟内冻结受影响合约,核心合约冻结于两小时内解除,提款及充值于 14:42 UTC 恢复。

Scallop 官方声明表示:“Scallop 将全额弥补 100% 的损失。”

漏洞技术分析:2023 年废弃套件的未初始化计数器

Scallop合約攻擊分析

(来源:Vadim)

根据链上独立分析,攻击入口点为 Scallop 于 2023 年 11 月部署的废弃 V2 spool 套件,距本次攻击发生时间逾 17 个月。在 Sui Network 的技术架构下,已部署的套件不可更改;除非明确设置版本控制,否则旧版本仍可被调用。

攻击者识别出套件中未初始化的 last_index 计数器,此计数器用于追踪质押者的累积奖励。攻击者质押约 136,000 枚 sSUI,系统将此仓位视为自 2023 年 8 月 spool 启动以来一直存在的仓位。经过约 20 个月的指数累积,spool 指数成长至约 11.9 亿,使攻击者获取约 162 兆奖励积分,并以 1:1 比例兑换为 150,000 枚 SUI。

链上交易记录可查询哈希值:6WNDjCX3W852hipq6yrHhpUaSFHSPWfTxuLKaQkgNfVL

Sui DeFi 近期漏洞事件记录

根据公开报道,2026 年 4 月初,Sui Network 上的 Volo Protocol 发生类似攻击,攻击目标同为附属合约而非核心协议逻辑,损失约 350 万美元。此外,攻击发生一週前,以太坊网络发生一起桥接攻击事件,约 2.92 亿美元的无担保流动性再质押代币遭窃。

Sui Foundation 与 Mysten Labs 截至本报道发布时,均未就 Scallop 事件发表公开声明。根据 Scallop 官方说明,协议计划对所有现存旧版套件进行全面审计,审计时程待定。

常见问题

此次漏洞攻击的发生时间与损失规模为何?

根据 Scallop 官方 X 平台公告,攻击发生于 2026 年 4 月 26 日(周日)12:50 UTC,攻击者从废弃的 sSUI spool 奖励合约中提取约 150,000 枚 SUI。核心借贷资金池及用户在其他市场的存款均未受影响。

Scallop 就此次攻击作出哪些官方承诺?

根据 Scallop 官方声明,协议在攻击后数分钟内冻结受影响合约,并于 14:42 UTC 恢复全部操作功能(距公告发布约两小时)。Scallop 确认以公司资金全额赔偿所有损失,用户收益不受影响,并计划对所有现存旧版套件进行全面审计。

此次漏洞的根本技术原因为何,与 Sui Network 的技术架构有何关联?

根据链上独立分析,漏洞源于 2023 年 11 月部署的废弃 V2 spool 套件中一个未初始化的 last_index 计数器。在 Sui Network 上,已部署的套件不可变更,除非明确设置版本控制,否则旧版本仍可被调用,使攻击者得以利用逾 17 个月前的废弃代码提取 150,000 枚 SUI。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Riot 报告 $33M 数据中心收入,因为 AMD 将产能翻倍

Riot Platforms 在第一季度的首份数据中心收入中报告了 3320 万美元;根据周四该公司的财报新闻稿,先进微设备(Advanced Micro Devices)选择将其签约产能翻倍至 50 兆瓦。该里程碑标志着 Riot 多元化方面迈出了重要一步 b

Crypto Frontier22 分钟前

Curve 推出不良债务回收机制,允许用户退出或参与修复

根据 Curve Finance,该协议已引入一种基于市场的坏账回收机制,允许在特定借贷市场出现违约而受到影响的 CRV 持有者从多种回收策略中进行选择:直接出售债务索赔以退出、持有以等待可能的修复,或

GateNews1小时前

SYNBO 在上海以太坊大学巡礼中揭示链上投资协议

据 ChainCatcher 称,SYNBO 在复旦大学以“以太坊大学巡游”上海站为契机,揭示了其链上投资协议。该协议旨在解决当前主流市场中的碎片化问题,该市场严重依赖分布于四个关键领域的线下中介

GateNews1小时前

Arbitrum DAO 投票释放 30,766 ETH 给 DeFi United,因 Kelp DAO 遭受攻击

据 The Block 称,Arbitrum DAO 正在投票,拟释放约 30,766 ETH(由 Arbitrum 安全委员会冻结)至 DeFi United 倡议。投票首小时,已有 1,690 万枚 ARB 代币支持该提案,未收到反对票。投票将持续至 5 月 7 日。 4 月 20 日,S

GateNews1小时前

Mantle rsETH 救助贷款提案将于 5 月 1 日进入 Aave 治理投票,已筹集 314.57M 美元的 ETH

据 BlockBeats 称,Mantle Network 的 rsETH 救援协调贷款设施提案已于 5 月 1 日进入 Aave 治理投票阶段。在该提案下,Mantle 将向 Aave 的救援行动提供一笔贷款,以帮助用户有序退出或解决相关头寸。MNT 代币持有者需要完成

GateNews2小时前

SBI控股为获得子公司地位而寻求收购Bitbank

SBI 控股已提交一份意向书,拟收购 Bitbank 的股份,目的是使这家日本加密货币交易所运营商成为这家大型金融服务集团的合并子公司。SBI 董事长兼总裁北尾吉孝于周五宣布了这一进展,称这是

Crypto Frontier3小时前
评论
0/400
暂无评论