2026-04-27 16:59:46
icon loading...

Scallop Protocol在Sui区块链遭安全漏洞,损失14.2万美元

摘要
团队响应与服务恢复2026年4月26日,运行于Sui网络的去中心化借贷平台Scallop协议遭遇安全漏洞,导致约14.2万美元等值的SUI代币被盗。此次攻击源于一个旧版奖励智能合约的漏洞。该安全事件发生于2026年4月26日,Scallop于当日12:50通过社交媒体公告披露此事。攻击者并未针对核心协议基础设施,而是利

团队响应与服务恢复

2026年4月26日,运行于Sui网络的去中心化借贷平台Scallop协议遭遇安全漏洞,导致约14.2万美元等值的SUI代币被盗。此次攻击源于一个旧版奖励智能合约的漏洞。

该安全事件发生于2026年4月26日,Scallop于当日12:50通过社交媒体公告披露此事。攻击者并未针对核心协议基础设施,而是利用了与Scallop的sSUI奖励池相关联的陈旧辅助合约。该合约是2023年11月部署的V2版本,截至事发时已运行超过17个月。

Sui网络上的智能合约一经部署便不可更改。除非开发者明确设置基于版本的访问限制,旧版合约仍会保持活跃状态。这种架构特性使得遗留合约成为可利用的安全隐患。

关键安全漏洞在于一个名为“last_index”的未初始化变量。该参数本应用于追踪质押参与者的累计奖励,但由于新账户创建时未正确初始化此变量,攻击者得以加入奖励池并提取自系统启动以来的全部奖励。

攻击者质押了约13.6万枚sSUI代币。在过去20个月中,奖励池指数已积累至约11.9亿。这一差异使得攻击者为自己分配了约162万亿奖励点数。由于奖励分配系统采用一比一兑换比率,攻击者通过单笔链上交易提取了全部15万枚SUI。

盗窃发生后,被盗资产迅速通过Sui网络上注重隐私的混淆协议转移,这极大增加了追回难度。

应对措施

Scallop开发团队在发现漏洞后数分钟内迅速冻结受影响的合约。值得注意的是,核心借贷功能并未暂停,所有其他市场的用户存款均得到完整保护。

协议管理层确认将动用储备金承担全部损失,用户收益率不会因此事件受到影响。截至当日14:42,主要合约已重新激活,标准存取功能在事件发生后两小时内恢复正常运行。

此后,攻击者主动联系开发团队,提议归还80%被盗资金,以换取白帽黑客身份认定及相应奖金。团队目前正在审查为何该漏洞在先前由专业审计机构进行的安全审计中未能被发现。

四月损失持续攀升

此次安全事件发生前,本月初Volo协议也曾遭遇类似攻击,造成约350万美元损失。两起事件均利用外围合约基础设施而非核心协议机制。

2026年4月已累计发生12起重大安全事件,造成超过6亿美元的数字资产损失。截至四月中旬,当月累计损失已突破7.5亿美元。其中两家协议合计损失约占四月总损失的95%,其中一起事件更是在借贷平台上产生了1.77亿美元坏账。

Scallop团队尚未发布完整的事后分析报告,但已宣布将对所有遗留合约包进行彻底的安全审查。截至目前,相关区块链基金会及开发公司均未就此安全事件发表官方声明。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部