Sui 上的 Scallop Protocol 遭遇閃電貸攻擊,$142K 透過預言機操縱被掏空

SUI2.37%
USDC0.01%

Gate News 消息,4 月 26 日——Scallop Protocol 是一個部署在 Sui 區塊鏈上的借貸平台,遭遇針對其 sSUI 獎勵池連結的已棄用側合約的閃電貸(flash loan)漏洞利用攻擊,導致約損失 142,000 美元 (150,000 SUI)。該攻擊利用預言機價格供給操縱,透過人為壓低 SUI/USDC 的匯率來扭曲借貸資產價格,並讓攻擊者在同一筆交易中償還閃電貸,同時攫取差額。

核心問題源自一個在 2023 年 11 月部署的已棄用 V2 合約,該合約在鏈上仍可被呼叫。在這份過時合約中,一個名為 “last_index” 的關鍵變數在建立新帳戶時從未被初始化。此缺陷使攻擊者能以作為自該池啟動以來就一直在質押的身分來領取獎勵。由於獎勵指標在 20 個月內成長到 19.1 億,攻擊者質押了 136,000 sSUI,但卻獲得 162 兆點數的認列。由於獎勵池以 1:1 的匯率運作,這些點數會直接轉換為 162,000 SUI 等值的獎勵。該池僅包含 150,000 SUI,所有資金均被掏空。鏈上資料顯示,被竊資金很快透過混幣服務(mixing service)進行路由,導致追償工作變得複雜。

Scallop 的團隊回應是先暫停運作,隨後解凍核心合約並恢復所有操作。該協定確認此漏洞僅限於已棄用的獎勵合約,不影響核心協定或使用者存款,所有資金仍保持安全。攻擊者其後聯繫團隊,提出在換取白帽懸賞(white-hat bounty)的條件下歸還被竊資金的 80%,而此事件目前正在調查中。團隊將審查該缺陷如何在先前由 OtherSec 與 MoveBit 等公司進行的審計中逃過檢測。

SUI 價格在遭到攻擊後依然保持韌性,在攻擊後 24 小時內上漲約 2%,並以 0.94 美元交易,日交易量約為 $187 百萬。此事件反映 2026 年 4 月更廣泛的趨勢:大型 DeFi 漏洞攻擊正鎖定已棄用合約與基礎設施層,而非核心協定邏輯;在該月份的 12 起重大事件中,累計損失超過 $600 百萬。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

法國 2026 年加密投資者遭綁架逾 40 起,涉稅務資料外洩

據 Market Forces Africa 於 4 月 27 日報道,法國針對加密貨幣投資者的綁架及暴力攻擊事件急劇增加。Telegram 創辦人帕維爾·杜羅夫(Pavel Durov)在 X 平台稱,自 2026 年初以來已記錄 41 起加密投資者綁架案,平均每 2.5 天發生一起,且與法國稅務資料外洩關聯。

Market Whisper9分鐘前

湖北網安民警獲二等功,70 天破全省首起「億元」虛擬幣盜竊案

根據湖北日報 4 月 27 日報道,武漢市公安局青山區分局網安大隊民警郭庭宇近日獲授個人二等功。郭庭宇畢業於華中科技大學計算機專業,2023 年通過公務員考試入警,2024 年初接手湖北全省首起虛擬幣盜竊案,歷近 70 天偵破,涉案資金超億元,5 名嫌疑人全部受到法律制裁。

Market Whisper27分鐘前

萊特幣進行深度鏈重組以撤銷 MWEB 隱私層漏洞利用

Gate News 消息,4 月 27 日——萊特幣在週六經歷了深度鏈重組 (4 月 26 日),此前攻擊者利用其 MimbleWimble Extension Block (MWEB) 隱私層中的零日漏洞,萊特幣基金會表示。此次重組覆蓋了區塊 3,095,930 至 3,095,943,且

GateNews1小時前

中國破獲價值超過 $140 百萬 的加密貨幣盜竊集團,逮捕 5 名嫌疑人

Gate News 訊息,4 月 27 日——中國湖北省武漢市的一個網絡犯罪部門已破獲一個涉及仿冒錢包應用程式的加密貨幣盜竊集團;調查顯示,涉案非法所得超過 1 億人民幣 (約 $14 百萬)。已有 5 名嫌疑人

GateNews1小時前

Scallop 廢棄 V2 合約遭利用,15 萬枚 SUI 被盜後宣布全額賠償

Sui Network 去中心化借貸協議 Scallop 於 4 月 26 日(周日)透過 X 平台發布官方公告,確認遭受漏洞攻擊,攻擊者從與 sSUI spool 關聯的廢棄獎勵合約中提取約 150,000 枚 SUI。根據官方聲明,核心資金池及用戶存款未受影響,協議已恢復存提款,確認將以公司資金全額賠償所有損失。

Market Whisper2小時前

22歲男子因 $263M 加密貨幣盜竊洗錢遭判70個月

## 判決與指控 加州居民 Evan Tangeman,22 歲,週五被判處在聯邦監獄服刑 70 個月,原因是他在一個跨州加密貨幣竊盜集團中負責洗錢,該集團從受害者手中竊取了約 $263 百萬美元的數位資產;根據美國司法部(U.S. Department of Ju)

Crypto Frontier7小時前
留言
0/400
暫無留言