近日,Sui生态去中心化借贷协议Scallop遭遇安全事件,其奖励池被黑客利用旧合约漏洞盗走约150,000枚$SUI(约合数十万美元)。尽管损失数额不小,但得益于协议的模块化架构和团队的快速响应,核心流动性池保持完整,未引发系统性恐慌或大规模资金外流。
漏洞细节:被遗忘的旧合约路径
攻击者利用了Scallop一个已弃用的V2合约中的奖励计算漏洞。该旧合约在用户质押时未正确设置last_index参数,导致系统从创世块(而非实际质押时间)开始计算奖励。由于池子的累积索引已增长至约11.9亿,攻击者仅凭136K sSUI的质押头寸,便通过虚拟的早期参与时间撬动了约150,098 SUI的奖励,最终将全部资金转入单一钱包。
Scallop团队迅速识别漏洞并冻结了受影响合约,阻止了损失进一步扩大。核心借贷与存款合约未受影响,所有用户存款安全,提款功能正常运行。这一隔离效应正是Scallop模块化设计的体现——侧边模块的失效并未波及主系统。
市场反应:TVL保持稳定,信心未崩塌
事件发生后,Scallop的总锁仓价值(TVL)稳定在约2237万美元,未出现恐慌性撤资。这表明用户普遍理解此次攻击仅限于被废弃的奖励模块,核心流动性依然安全。团队宣布将100%覆盖用户损失,进一步巩固了社区信任。
不过,这一事件也暴露了DeFi协议中“外围合约”的隐藏风险。随着协议迭代,旧合约常被遗忘但仍在链上可被调用,成为攻击面。行业观察人士指出,Scallop的快速隔离与赔付避免了短期信任崩塌,但长期信心仍取决于协议能否加强全生命周期的合约审计与废弃代码清理。
行业启示:模块化是双刃剑
Scallop事件再次证明,模块化设计既能有效隔离故障,也可能因忽视旧模块而埋下隐患。对于Sui生态而言,此次攻击虽未造成大面积动荡,但提醒所有项目方:安全审计不应仅覆盖上线版本,还需对历史合约进行持续监控。
目前,Scallop已恢复运营并承诺改进内部流程。市场正密切关注TVL是否在未来几天出现延迟流出,这将是衡量用户真实信心的关键指标。短期来看,SUI代币价格未受明显冲击,说明市场对这类已隔离的局部事件容忍度较高。

