Aftermath Finance sofre ataque e perde US$ 1,14 milhão; Mysten Labs apoia a compensação total aos usuários

SUI-2,12%
SCA-0,95%
DRIFT-3,33%

Aftermath Finance攻擊

De acordo com a análise técnica do incidente de ataque divulgada pela GoPlus em 30 de abril e com a declaração oficial da Aftermath Finance, a plataforma de contratos futuros perpétuos Aftermath Finance na rede Sui foi atacada em 29 de abril, com prejuízo de mais de US$ 1,14 milhões. A equipe do projeto anunciou que, com o apoio da Mysten Labs e da Sui Foundation, todos os usuários receberão compensação integral.

Princípio do ataque: abuso de permissões ADMIN e vulnerabilidade na taxa com símbolo

De acordo com a análise técnica da GoPlus, o atacante teria usado indevidamente a permissão ADMIN da função add_integrator_config e, em seguida, aproveitado uma falha na função calculate_taker_fees relacionada à inconsistência de símbolos, repetindo a extração de ganhos em tokens por diversas vezes.

De acordo com a declaração oficial da Aftermath Finance, o mecanismo central explorado foi a “taxa de código do construtor” (builder code fees) — um mecanismo que devolve parte das taxas de transação para o front-end de integração ou para serviços de roteamento de pedidos. A declaração afirma que a lógica do contrato “permite incorretamente definir builder code fees negativos”, e essa falha de design possibilitou que o atacante configurasse valores de taxa abaixo de zero, permitindo a retirada contínua de fundos do protocolo.

A Aftermath Finance declarou que o impacto do ataque se restringiu ao protocolo de contratos perpétuos; negociações à vista, roteadores inteligentes cross-protocol, derivativos de staking de liquidez afSUI e pools de AMM não foram afetados e mantiveram operação normal. A Aftermath Finance também enfatizou que este ataque não é um problema de segurança da própria linguagem Move.

O endereço da carteira Sui associado ao atacante 0x1a65086c85114c1a3f8dc74140115c6e18438d48d33a21fd112311561112d41e foi acompanhado publicamente via o explorador de blocos da Sui, Suivision.

Resposta da Aftermath Finance e plano de compensação

De acordo com a declaração pública do cofundador da Aftermath Finance, airtx, na plataforma X, após a ocorrência do ataque, a equipe da Aftermath Finance interrompeu transações maliciosas e trabalhou em conjunto com a empresa de segurança on-chain Blockaid em uma “war room” para executar a recuperação; a Blockaid é uma plataforma de segurança on-chain confiável para MetaMask, Coinbase e outras carteiras populares, responsável por ajudar na análise das vetores de ataque e no rastreamento da carteira do atacante.

De acordo com o anúncio mais recente da Aftermath Finance, com o apoio da Mysten Labs e da Sui Foundation, todos os usuários afetados receberão compensação integral; a Aftermath Finance afirma que, neste momento, segue em andamento o trabalho de recuperação dos fundos.

Contexto de ataques na ecossistema Sui DeFi

De acordo com reportagens da indústria, em abril de 2026 ocorreram vários incidentes de segurança consecutivos no ecossistema Sui: a carteira do Volo foi atacada e perdeu aproximadamente US$ 3,5 milhões (cerca de 60% já foram recuperados); a Scallop divulgou, dois dias antes do ataque, uma vulnerabilidade de flash loan contra contratos de incentivo sSUI desativados, resultando em perdas de US$ 142 mil.

De acordo com estatísticas da indústria, em abril de 2026 as perdas totais com vulnerabilidades no DeFi já superaram US$ 606 milhões, sendo um dos meses mais graves desde fevereiro de 2025; os principais eventos incluem a vulnerabilidade do Kelp DAO rsETH (US$ 292 milhões), o ataque de engenharia social do Drift Protocol (US$ 285 milhões) e explorações de falhas em projetos como Mantra Chain e Lista DAO.

Perguntas frequentes

Quando ocorreu o ataque da Aftermath Finance e quais foram as causas técnicas?

De acordo com a análise técnica da GoPlus e com a declaração oficial da Aftermath Finance, o ataque ocorreu em 29 de abril de 2026. O atacante explorou a permissão ADMIN da função add_integrator_config e a falha de inconsistência de símbolos da função calculate_taker_fees, repetindo a extração de tokens ao configurar builder code fees negativos, confirmando uma perda de US$ 1,14 milhões.

Como a Aftermath Finance garante que os fundos dos usuários serão compensados integralmente?

De acordo com a declaração oficial da Aftermath Finance, com o apoio da Mysten Labs e da Sui Foundation, todos os usuários afetados receberão compensação integral; a Aftermath Finance afirma que, neste momento, segue em andamento o trabalho de recuperação dos fundos.

O ataque envolveu alguma vulnerabilidade de segurança na linguagem Sui Move?

De acordo com a declaração oficial da Aftermath Finance, este ataque não é um problema de segurança da própria linguagem Move, mas sim causado por um erro de configuração de taxas na lógica de contratos de um protocolo específico; outros produtos como negociações à vista, staking de liquidez afSUI e pools de AMM não foram afetados.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

OKX lança protocolo de pagamentos por agentes para ciclos de negócios de IA

A exchange cripto OKX apresentou na quarta-feira seu Agent Payments Protocol (APP), posicionando-o como um padrão aberto para pagamentos agentic projetado para oferecer suporte a ciclos completos de negócios para agentes de IA. O anúncio vem na sequência de ofertas semelhantes, incluindo x402, um protocolo aberto incubado pela Coinbase, e

CryptoFrontier2m atrás

Kite inicia a rede principal, com o lançamento de uma camada de controle de pagamentos para autorizações de AI Agent

De acordo com o comunicado oficial da Kite, a infraestrutura de pagamentos Kite, voltada para a economia de AI Agent, lançou oficialmente a mainnet em 30 de abril. Durante o período de ativação da mainnet, o Kite Treasury paga as taxas de rede, sem que os usuários precisem perceber o gas. A Kite também disponibilizou ao público o Kite Agent Passport, como camada de autorização e controle de pagamentos para Agents.

MarketWhisper14m atrás

Pump.fun lança recurso de moedas beneficentes em 30 de abril, permitindo doações diretas de taxas de criadores para 10.000+ instituições de caridade certificadas

De acordo com a SolanaFloor, a Pump.fun lançou o recurso Charity Coins em parceria com a Donate em 30 de abril, permitindo que criadores direcionem as taxas de criador de moedas meme para mais de 10.000 instituições de caridade certificadas. O recurso tem como objetivo reduzir riscos tributários, minimizar fraudes e garantir conformidade das doações e

GateNews50m atrás

Sky Protocol atinge recorde de US$ 123,79 milhões em receita no 1T, alta de 28,9% ano a ano

De acordo com a Sky Frontier Foundation, a receita trimestral do protocolo Sky atingiu US$ 123,79 milhões no 1T de 2026, alta de 28,9% ano contra ano e de 56,8% em relação ao trimestre anterior, estabelecendo um recorde do protocolo. O superávit líquido totalizou US$ 46,04 milhões, representando 92,4% do superávit líquido total de 2025. Protocolo

GateNews1h atrás

Atualização nos documentos oficiais da Hyperliquid: HIP-4 oferece abertura de posições grátis para tokens como resultado

De acordo com a atualização de 30 de abril das documentações oficiais da Hyperliquid, a equipe da Hyperliquid detalhou explicitamente a lógica de taxas para os tokens de resultado no documento, com a regra central: as transações de tokens de resultado só cobram taxa quando são encerradas ou liquidadas, sem cobrança na abertura; a fórmula de taxas já foi disponibilizada aos desenvolvedores. Em março, a Hyperliquid anunciou o lançamento da testnet do HIP-4.

MarketWhisper1h atrás

Pump.fun Ajusta Tokenomics: 50% da Receita Líquida para Comprar de Volta e Queimar PUMP Hoje

De acordo com a ChainCatcher, a Pumpfun anunciou hoje que vai alocar 50% da receita líquida para recomprar e queimar imediatamente tokens PUMP, substituindo sua estratégia anterior de usar 100% da receita para recompras enquanto mantinha os tokens no tesouro. A nova alocação cobre a receita líquida de Bonding C

GateNews1h atrás
Comentário
0/400
Sem comentários