2026年4月26日,基于Sui网络的借贷协议Scallop Protocol遭到了一次高度针对性的攻击,攻击者通过组合闪电贷与预言机操纵,从协议的sSUI奖励池中盗取了约150,000 SUI(价值约14.2万美元)。尽管损失相对较小,但漏洞的根源深入至废弃旧合约的设计缺陷,再次给DeFi行业敲响了警钟。
攻击手法:旧合约变量未初始化
根据安全分析师的分析,攻击者并未触碰Scallop的核心借贷合约,而是瞄准了一个早已被废弃的侧合约——该合约与sSUI奖励池相关联。关键的漏洞在于,在旧版V2合约中,当创建新账户时,一个名为“last_index”的关键变量从未被初始化。这允许攻击者伪造质押历史,仿佛自奖励池启动以来就一直参与质押。
随着时间推移,奖励池的“spool index”已增长至11.9亿(约1.19B)。攻击者仅需存入136,000 sSUI,便被系统记录为拥有162万亿(162T)奖励积分。由于该旧合约的兑换率被设置为1:1(分子分母均为1),这162T积分直接对应162,000 SUI的奖励,而池中仅有150,000 SUI,最终被一次性全部抽干。
值得注意的是,该旧合约虽然已被弃用,但由于Sui链上所有已部署的合约版本都保持不可变且可调用,它仍然作为攻击面暴露在外。这种设计特性使得遗留代码成为隐形风险。
市场反应:Sui价格未受影响
与许多DeFi攻击后代币价格暴跌不同,Sui(SUI)在攻击发生后价格表现稳定。截至发稿时,SUI交易价格为0.94美元,24小时内上涨约2%,交易量维持在约1.87亿美元。这表明市场认为此次攻击是局部化的,核心协议和用户资金安全未受威胁。
Scallop团队在事件发生后迅速暂停了部分操作,随后宣布解冻核心合约,所有功能恢复正常。团队在社交媒体上强调:“问题与核心协议无关,仅涉及一个废弃的奖励合约。用户存款未受影响,所有资金安全,提款和存款现已正常运作。”
事后追踪与行业影响
链上数据显示,被盗资金迅速通过类似Tornado Cash的Sui版混币服务进行了洗白,追回难度极大。然而,攻击者随后主动联系了Scallop团队,表示愿意归还80%的资金,以换取白帽赏金。团队目前正在调查此事,并审查为何漏洞此前通过了OtterSec和MoveBit等审计公司的审计。
此次事件并非孤立案例。据Cryptopolitan报道,2026年4月至4月25日之间,累计已有超过6亿美元在12起重大DeFi安全事件中被盗。其中,Kelp DAO和Drift Protocol占4月损失的约95%。Kelp攻击导致Aave上产生1.77亿美元坏账,而Arbitrum安全委员会成功冻结了被盗的30,766 ETH(约合7100万美元)。这些案例共同揭示了旧合约、适配器和基础设施层正在成为越来越常见的攻击目标——因为它们虽被弃用,却仍在链上可调用。
Scallop事件提醒所有DeFi项目方:审计不应仅覆盖核心逻辑,任何遗留代码都必须被彻底切断或永久暂停。对于用户而言,尽管本次攻击中资金安全无恙,但长期来看,对项目中废弃合约的监控和快速反应时间同样至关重要。

