Le contrat V2 de Scallop abandonné a été exploité : après le vol de 150 000 jetons SUI, la société annonce un remboursement intégral

SUI-0,79%

Scallop SUI被盜

L’accord de prêt-décentralisé sur le réseau Sui Scallop, publié le 26 avril (dimanche) via la plateforme X, confirme avoir subi une attaque par faille. L’attaquant a extrait environ 150 000 jetons SUI d’un contrat de récompenses abandonné associé à sSUI spool. D’après la déclaration officielle, le pool de liquidités principal et les dépôts des utilisateurs n’ont pas été affectés. L’accord a été rétabli pour les retraits et les dépôts, et confirme que toutes les pertes seront entièrement indemnisées avec les fonds de l’entreprise.

Chronologie de l’événement et réponse officielle de Scallop

D’après l’annonce sur la plateforme X officielle de Scallop (26 avril à 12:50 UTC), l’objectif de l’attaque était le contrat de récompenses subordonné du sSUI spool ; ce contrat constitue la couche d’incitation de l’accord pour les déposants SUI, et non la logique de prêt-décentralisé centrale. L’équipe Scallop a gelé le contrat touché dans les minutes qui ont suivi l’événement ; le contrat principal a été gelé jusqu’à ce que la mise en pause soit levée dans les deux heures. Les retraits et les rechargements ont repris à 14:42 UTC.

La déclaration officielle de Scallop indique : « Scallop indemnisera intégralement 100% des pertes. »

Analyse technique de la faille : compteur non initialisé dans le paquet abandonné de 2023

Scallop合約攻擊分析

(Source : Vadim)

D’après une analyse indépendante on-chain, le point d’entrée de l’attaque est le paquet V2 spool abandonné que Scallop a déployé en novembre 2023, soit plus de 17 mois avant la présente attaque. Dans l’architecture technique du réseau Sui, les paquets déjà déployés ne peuvent pas être modifiés ; à moins d’avoir explicitement défini le contrôle de version, les anciennes versions restent appelables.

L’attaquant a identifié dans le paquet un compteur last_index non initialisé, utilisé pour suivre les récompenses accumulées des stakers. L’attaquant a misé environ 136 000 sSUI ; le système a traité cette position comme une position qui existait depuis le lancement du spool en août 2023. Après une accumulation exponentielle d’environ 20 mois, l’indice du spool a atteint environ 1,19 milliard, permettant à l’attaquant d’obtenir environ 162 000 milliards de points de récompense, puis d’en faire l’échange à un ratio 1:1 contre 150 000 SUI.

Les enregistrements des transactions on-chain peuvent être consultés via la valeur de hachage suivante : 6WNDjCX3W852hipq6yrHhpUaSFHSPWfTxuLKaQkgNfVL

Journal récent des événements de faille dans Sui DeFi

D’après des informations rapportées publiquement, au début d’avril 2026, le protocole Volo sur le réseau Sui a subi une attaque similaire. L’objectif était également un contrat subordonné plutôt que la logique d’accord centrale ; les pertes s’élèveraient à environ 3,5 millions de dollars. De plus, une semaine avant l’attaque, un événement d’attaque par pont (bridge) a eu lieu sur le réseau Ethereum : environ 292 millions de dollars de jetons relancés sans garantie (re-staking) ont été dérobés.

Au moment de la publication de ce rapport, la Sui Foundation et Mysten Labs n’avaient publié aucune déclaration publique au sujet de l’événement Scallop. Selon les explications officielles de Scallop, le protocole prévoit de procéder à un audit complet de tous les anciens paquets existants ; le calendrier de l’audit reste à déterminer.

Questions fréquentes

À quel moment cette attaque par faille a-t-elle eu lieu, et quelle est l’ampleur des pertes ?

D’après l’annonce officielle de Scallop sur la plateforme X, l’attaque a eu lieu le 26 avril 2026 (dimanche) à 12:50 UTC. L’attaquant a extrait environ 150 000 SUI depuis le contrat de récompenses du sSUI spool abandonné. Le pool de liquidités du prêt-décentralisé et les dépôts des utilisateurs sur d’autres marchés n’ont pas été affectés.

Quelles promesses officielles Scallop a-t-il faites concernant cette attaque ?

D’après la déclaration officielle de Scallop, le protocole a gelé les contrats touchés dans les minutes qui ont suivi l’attaque, et a restauré l’intégralité des fonctions à 14:42 UTC (environ deux heures après la publication de l’annonce). Scallop confirme qu’il indemnisera intégralement toutes les pertes avec les fonds de l’entreprise, que les rendements des utilisateurs ne seront pas affectés, et prévoit d’effectuer un audit complet de tous les anciens paquets existants.

Quelle est la cause technique fondamentale de cette faille, et quel rapport a-t-elle avec l’architecture technique du réseau Sui ?

D’après l’analyse indépendante on-chain, la faille provient d’un compteur last_index non initialisé dans le paquet V2 spool abandonné déployé en novembre 2023. Sur le réseau Sui, les paquets déjà déployés sont immuables ; à moins d’avoir explicitement défini le contrôle de version, les anciennes versions restent appelables, ce qui permet à l’attaquant d’exploiter du code abandonné vieux de plus de 17 mois pour extraire 150 000 SUI.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

Le financement participatif DeFi United dépasse 10,2 000 ETH, AAVE rebondit à 100 dollars

Selon la page officielle de DeFi United, le fonds multi-protocoles de secours DeFi United, lancé sous l’impulsion des fournisseurs de services d’Aave, a recueilli, au 27 avril, plus de 102 000 ETH, dans le but de combler le déficit de créances irrécouvrables apparu sur le marché Aave V3 après l’incident d’attaque du pont inter-chaînes de Kelp DAO du 18 avril. AAVE a brièvement franchi 100 dollars, puis est retombé.

MarketWhisperIl y a 27m

Le réseau principal DPoS de Vcitychain passe en ligne avec un système de consensus développé en interne

Message de Gate News, 27 avril — Vcitychain, une blockchain de qualité commerciale, a officiellement lancé aujourd’hui son réseau principal DPoS, en passant à un système de consensus Delegated Proof of Stake (DPoS) développé en interne. La mise à niveau vise à améliorer les performances du réseau, à accroître la décentralisation et à renforcer la gouvernance en chaîne en matière de transparence, en améliorant la transparence de la gouvernance en chaîne et la

GateNewsIl y a 35m

ApeCoin transfère le contrôle du jeu à la communauté alors que la saison 3 de Blackbeard's Bounty touche à sa fin

Message des actualités Gate, 27 avril — ApeCoin a annoncé que la saison des quêtes Blackbeard's Bounty est officiellement terminée, bien que la possibilité pour les utilisateurs de créer et d’accomplir des tâches de bounty restera active. À l’approche de la fin de la saison, le contrôle du jeu est transféré à la communauté, avec des orientations de développement futures à déterminer par les joueurs

GateNewsIl y a 36m

L'écosystème FLOA lance la suite IA FloaClaw avec une matrice de compétences multi-scénarios

Message d'actualité Gate, 27 avril — L'écosystème FLOA a officiellement lancé FloaClaw, sa suite principale de boîte à outils d'IA, comprenant une matrice de compétences en IA multi-scénarios. L'accès aux fonctions de FloaClaw est limité aux utilisateurs Agent de niveau 3 et supérieur. FloaClaw fonctionne sur un système basé sur des jetons, où les utilisateurs achètent

GateNewsIl y a 36m

Aave Labs fait une proposition à Arbitrum : dégel de 30 765 ETH pour indemniser les victimes

Selon la proposition publiée par Aave Labs le 25 avril sur le forum de gouvernance d’Arbitrum, Aave Labs exige qu’Arbitrum, l’organisation autonome décentralisée (DAO), débloque 30 765 ETH liés à l’attaque contre Kelp DAO, et transfère les fonds susmentionnés au fonds de relance « DeFi United » afin de rétablir le support de rsETH et d’indemniser les détenteurs.

MarketWhisperIl y a 2h

Western Union lancera la stablecoin USDPT en mai, et présentera un réseau d’actifs numériques et la carte stable

Message de Gate News, 27 avril — Western Union a annoncé, lors de son appel aux résultats du premier trimestre le 24 avril, que sa stablecoin basée sur Solana, USDPT, en est à l’étape finale de préparation et devrait être lancée le mois prochain. Le PDG et président Devin McGranahan a déclaré : "Ce n’est plus une question de savoir si Western

GateNewsIl y a 2h
Commentaire
0/400
Aucun commentaire