Scallop exploit drains 150k SUI but core liquidity remains intact

Scallop exploit drains 150k SUI but core liquidity remains intact

N
News Editor 01
2026-07-06 10:00:16
A vulnerability in an old V2 contract caused a 150k SUI loss in Scallop’s rewards pool, but the team contained the damage, covered losses, and TVL held near $22.37 million, showing user confidence held.

事件概述:15万SUI被利用,但核心未受影响

近日,Sui生态去中心化借贷协议Scallop遭遇安全事件,其奖励池被攻击者利用漏洞提取了约15万枚$SUI(约合15万美元)。幸运的是,这次攻击仅影响了一个侧模块合约,核心基础设施和流动性池保持完好。Scallop团队迅速响应,冻结了受损合约,并承诺100%赔付所有损失,有效稳定了用户情绪。

漏洞细节:旧合约未设置索引导致奖励错误计算

根据Scallop发布的事后分析,攻击者利用了此前已弃用的V2版本合约中的代码路径。该合约在用户质押时未设置last_index字段,导致系统从创世块开始计算奖励,而非从质押开始时间。随着spool index累积至约11.9亿,攻击者利用约13.6万枚sSUI(Scallop的质押凭证)触发了巨额奖励计算,最终将约15万枚$SUI转入单个地址。Scallop强调,该漏洞仅限于一个“被遗忘”的旧合约,核心借贷和储蓄模块均未受影响。

快速响应:冻结合约、全额赔付、TVL稳定

事件发生后,Scallop团队立即暂停了相关奖励池的运转,并发布声明承诺100%覆盖用户损失。由于核心合约继续正常运行,存款和取款功能未中断,用户资金安全得到保障。数据显示,Scallop的总锁仓价值(TVL)并未出现恐慌性外流,稳定维持在2237万美元附近。这表明市场参与者普遍认同此次漏洞的局限性,并未对协议整体安全性产生质疑。

影响分析:短期信心稳固,长期需关注周边模块风险

尽管本次事件未造成系统性冲击,但它暴露了DeFi协议中周边模块的潜在风险。随着协议功能迭代,老旧合约往往成为安全盲区。Scallop的即时应变和赔付策略有效维护了用户信任,但若未来类似漏洞再次出现在侧模块中,可能引发更广泛的流动性担忧。当前TVL的稳定是积极信号,但若用户持续评估边缘风险,不排除出现延迟提款的可能性。

总结

Scallop本次15万SUI漏洞攻击事件本质上是一次局部安全事件,得益于模块化架构和快速干预,核心流动性未受冲击。然而,它提醒市场:合约的每个“遗忘”分支都可能成为攻击者的突破口。DeFi项目方在扩展功能的同时,需加强对老旧代码的审计与清理,以避免类似“旧债新偿”的教训。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.