Sui 鏈 DeFi 借貸協議 Scallop 遭駭,舊版合約漏洞致 15 萬 SUI 被盜

鏈新聞abmedia
SUI2.01%
LTC0.94%

Sui 鏈上 DeFi 借貸協議 Scallop 於官方 X 帳號(@Scallop_io)發布安全事件通知,證實平台遭到攻擊。Scallop 表示,團隊發現一個與 sSUI spool 獎勵池相關的側合約(side contract)遭到利用,造成約 15 萬枚 SUI 損失。Scallop 強調,受影響合約已被凍結,核心合約仍然安全,僅 sSUI 獎勵池受到波及。

在後續更新中,Scallop 進一步說明:「核心合約已解凍,所有操作已恢復。此問題與核心協議無關,僅限於一個已棄用的獎勵合約。使用者存款未受影響,所有資金安全無虞,存提款功能已恢復正常。」團隊承諾將分享更多細節,並持續監控與強化協議安全。

前 NEAR 核心成員 Vadim:問題出在 17 個月前的舊版套件

針對此次事件,前 NEAR 核心開發者 Vadim(@zacodil) 在 X 上發表深度技術分析,揭露漏洞細節。Vadim 指出,攻擊者非常清楚該呼叫哪一個已棄用的套件。「不是當前運行中的程式碼,也不是 SDK 路徑,而是 2023 年 11 月的一個舊版 V2,數月來無人使用。這要嘛是深度逆向工程,要嘛就是有人早就知道該往哪裡找。這個漏洞已經潛伏了 17 個月。

Vadim 解釋,spool 會追蹤一個隨著獎勵分配而增長的 index。每個用戶帳戶在質押時,原本應該記錄當下的 last_index,這樣賺取的點數計算公式為:質押量 × (current_index − last_index),使用者只能從加入時起賺取獎勵。

但在已棄用的 V2 套件中,當建立全新的 spool_account 時,last_index 並未被初始化,仍保持為 0。因此當 update_points 執行時,計算結果變成:點數 = 質押量 × (current_index − 0) = 質押量 × 完整歷史指數。使用者被記入自 2023 年 8 月 spool 建立以來累積的所有獎勵。

Vadim 提供具體數據:spool 指數在 20 個月間成長到 11.9 億。攻擊者質押 13.6 萬枚 sSUI,瞬間獲得 162 兆點數的記入。由於獎勵池採 1:1 兌換比例(分子與分母皆為 1),162 兆點數直接轉換為價值 16.2 萬枚 SUI 的獎勵。但獎勵池內僅有 15 萬枚 SUI,因此被全數抽乾。

4 月鏈上安全事件皆發生在周邊系統

Vadim 說明,正常使用者透過 SDK 使用新套件,新套件已修復 last_index 同步問題。舊版 V2 套件之所以仍留在鏈上,是因為 Sui 套件具有不可變性。—一旦發布,每個舊版本都將永遠可被呼叫。共享的 Spool 與 RewardsPool 物件接受來自任何版本的呼叫,攻擊者繞過 SDK,直接命中舊版程式碼路徑。

Vadim 將此歸類為「Sui 過時套件類漏洞」。他指出,正確的修復方式需要在共享物件上加入版本欄位,並在每個函式中加入 assert!(version == CURRENT_VERSION) 檢查。沒有這個機制,每一個過去發布的套件版本都將永遠是活生生的攻擊面。

Vadim 進一步點出,本月多數攻擊事件都不是發生在核心協議程式碼,而是周邊系統:

KelpDAO:RPC 基礎設施

Litecoin:MWEB 隱私層

Aethir:周邊轉接器的存取控制

Scallop:被遺忘的舊版套件

這篇文章 Sui 鏈 DeFi 借貸協議 Scallop 遭駭,舊版合約漏洞致 15 萬 SUI 被盜 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Polymarket 於 4 月 28 日升級平台,將抵押品從 USDC.e 遷移至 pUSD

Gate 新聞訊息,4 月 27 日 — Polymarket 宣布將於 2026 年 4 月 28 日約 19:00 UTC 進行平台升級,維護期間將暫停交易約一小時。此次升級包含新一代交易合約 (CTF Exchange V2)、重建的委託簿

GateNews1小時前

Curve 提出市場化的回收方案,用於處理 $700K Bad Debt(CRV-long LlamaLend 市場)

Gate News 消息,4 月 27 日——Curve 團隊在 4 月 27 日披露了一項治理提案,以處理來自 CRV-long LlamaLend 市場約 $700,000 的不良債務,該事件發生在 2025 年 10 月 10 日。所提出的回收機制利用 CRV-long 槽位資產的選擇權性質:當 CRV 價格上漲時,槽位價值增加,但在價格下跌時不會遭受額外損失。

GateNews1小時前

Scallop 廢棄 V2 合約遭利用,15 萬枚 SUI 被盜後宣布全額賠償

Sui Network 去中心化借貸協議 Scallop 於 4 月 26 日(周日)透過 X 平台發布官方公告,確認遭受漏洞攻擊,攻擊者從與 sSUI spool 關聯的廢棄獎勵合約中提取約 150,000 枚 SUI。根據官方聲明,核心資金池及用戶存款未受影響,協議已恢復存提款,確認將以公司資金全額賠償所有損失。

Market Whisper1小時前

AAVE 現已在 Solana 網路上線,於 Phantom 和 Jupiter 提供

Gate 新聞訊息,4月27日——AAVE 現已在 Solana 網路上上線,支援在包括 Phantom 和 Jupiter 在內的平台上交易 DeFi 治理代幣。 Aave 是一個非託管的流動性

GateNews1小時前

Aave、Kelp、LayerZero 提議釋放 $71M 冻結 ETH 以恢復 rsETH

Gate News 消息,4 月 26 日——Aave Labs 與 Kelp DAO、LayerZero、EtherFi 和 Compound 一同,在周六上午提交了一份《憲法》型 AIP(AIP),要求 Arbitrum DAO 釋放約 $71 百萬美元的凍結 ETH,注入 DeFi United;這是一項跨協議的救助行動,源於上週 $292 百萬美元 Kelp DAO 的 “

GateNews3小時前

Aave 提議向 DeFi United 提供 25,000 ETH,以協助 Kelp DAO 遭受漏洞事件的紓困

Aave 服務供應商週五提出了一項治理提案,將向 DeFi United 提供價值近 $58 百萬美元的 25,000 ETH,從該協議的 DAO 貢獻,以支援一項「協調一致的救援行動」,用於在 Kelp DAO 遭到利用後,恢復 rsETH 的支撐。所提議的貢獻將用於接續

Crypto Frontier7小時前
留言
0/400
暫無留言