7月4日,Sui链上的借贷协议Scallop Protocol遭遇了一场精心策划的闪电贷攻击,损失约14.2万美元(15万SUI)。据安全分析,这次攻击并非针对核心合约,而是利用了一个已废弃的旧版本奖励合约中的设计缺陷,结合预言机价格操纵,实现了精准获利。
攻击细节:旧合约+预言机操纵
攻击者首先通过闪电贷获取大量资金,然后操纵Scallop自定义预言机的价格源,人为压低$SUI/USDC的汇率,再以扭曲的价格借出资产,最后在同一笔交易中偿还闪电贷,差额即为获利。这种攻击模式在DeFi中并不罕见,但此次执行异常精准:攻击者并未触碰活跃代码或标准SDK路径,而是直接调用了2023年11月部署的旧版V2合约。由于Sui链上所有已部署的合约版本都是不可变且可调用的,这个过时的包成为了隐藏的攻击面。
更深入的分析指出,该废弃合约中存在一个微妙但严重的漏洞:当创建新账户时,关键变量“last_index”从未被初始化。这允许攻击者假装自奖励池启动以来就一直质押,从而领取远超其应得的奖励。攻击者质押了13.6万sSUI,被记入162万亿积分,而奖励池的兑换比例为1:1(分子分母均为1),因此162万亿积分直接对应16.2万SUI奖励。然而,奖励池中仅有15万SUI,最终被全部抽干。
市场反应与后续进展
尽管发生攻击,SUI币价并未受到影响,24小时内反而上涨近2%,目前报0.94美元,24小时交易量约1.87亿美元。Scallop团队在攻击发生后迅速暂停运营,随后确认核心协议完好无损,并已解冻所有核心合约,恢复存取款功能。团队在一则X帖子中强调:“问题与核心协议无关,仅局限于一个废弃的奖励合约。用户存款未受影响,所有资金安全。”
根据链上数据,被盗资金已被迅速转移至类似Sui版Tornado Cash的混币服务,追回难度极大。攻击者已联系团队,表示愿意返还80%资金以换取白帽赏金。目前事件正在调查中,团队将审视该漏洞如何通过OtterSec和MoveBit等审计公司的检查。
四月DeFi安全形势严峻
据Cryptopolitan报道,2026年4月发生的重大安全事件大多并非源自核心协议逻辑,而是来自旧合约、适配器或仍可访问但被忽视的基础设施层。截至4月中旬,累计损失已超过7.5亿美元,仅4月一个月就有12起重大事件,被盗资金超过6亿美元。其中Kelp DAO和Drift Protocol合计占4月损失的约95%——Kelp攻击导致Aave上产生1.77亿美元坏账,而Arbitrum安全委员会成功冻结了3.07万枚ETH(约7100万美元)的被盗资金。
DeFi赛道的最大代币Hyperliquid(HYPE)价格近30天上涨10%,报41.95美元;Chainlink(LINK)排名第二,交易价约9.4美元。Scallop事件再次警示:在快速发展的DeFi生态中,旧合约的遗留风险不容忽视,任何未被清理的攻击面都可能成为下一个突破口。

