事件概述:15万SUI被利用,但核心未受影响
近日,Sui生态去中心化借贷协议Scallop遭遇安全事件,其奖励池被攻击者利用漏洞提取了约15万枚$SUI(约合15万美元)。幸运的是,这次攻击仅影响了一个侧模块合约,核心基础设施和流动性池保持完好。Scallop团队迅速响应,冻结了受损合约,并承诺100%赔付所有损失,有效稳定了用户情绪。
漏洞细节:旧合约未设置索引导致奖励错误计算
根据Scallop发布的事后分析,攻击者利用了此前已弃用的V2版本合约中的代码路径。该合约在用户质押时未设置last_index字段,导致系统从创世块开始计算奖励,而非从质押开始时间。随着spool index累积至约11.9亿,攻击者利用约13.6万枚sSUI(Scallop的质押凭证)触发了巨额奖励计算,最终将约15万枚$SUI转入单个地址。Scallop强调,该漏洞仅限于一个“被遗忘”的旧合约,核心借贷和储蓄模块均未受影响。
快速响应:冻结合约、全额赔付、TVL稳定
事件发生后,Scallop团队立即暂停了相关奖励池的运转,并发布声明承诺100%覆盖用户损失。由于核心合约继续正常运行,存款和取款功能未中断,用户资金安全得到保障。数据显示,Scallop的总锁仓价值(TVL)并未出现恐慌性外流,稳定维持在2237万美元附近。这表明市场参与者普遍认同此次漏洞的局限性,并未对协议整体安全性产生质疑。
影响分析:短期信心稳固,长期需关注周边模块风险
尽管本次事件未造成系统性冲击,但它暴露了DeFi协议中周边模块的潜在风险。随着协议功能迭代,老旧合约往往成为安全盲区。Scallop的即时应变和赔付策略有效维护了用户信任,但若未来类似漏洞再次出现在侧模块中,可能引发更广泛的流动性担忧。当前TVL的稳定是积极信号,但若用户持续评估边缘风险,不排除出现延迟提款的可能性。
总结
Scallop本次15万SUI漏洞攻击事件本质上是一次局部安全事件,得益于模块化架构和快速干预,核心流动性未受冲击。然而,它提醒市场:合约的每个“遗忘”分支都可能成为攻击者的突破口。DeFi项目方在扩展功能的同时,需加强对老旧代码的审计与清理,以避免类似“旧债新偿”的教训。

