2024年7月4日,Sui生态借贷协议Scallop遭遇了一次高度针对性的闪电贷攻击,损失约14.2万美元(15万SUI)。不同于常规的协议漏洞,本次攻击利用了Scallop在2023年11月部署的一个废弃侧合约,暴露了DeFi项目中旧合约管理缺失的深层设计缺陷。
攻击手法:旧合约 + 预言机操纵
根据区块链安全分析师的分析,攻击者首先通过操纵Scallop的自定义预言机喂价,人为压低$SUI/USDC汇率,然后以扭曲的价格借出资产,最后在同一交易中偿还闪电贷,套取差价。这一手法虽然属于经典的DeFi攻击模式,但实施的精准度极高——攻击者并未触碰核心协议代码或标准SDK路由,而是瞄准了一个留存于链上但已被弃用的V2合约。
由于Sui区块链保持所有已部署合约版本的不可变性和可访问性,这个过时的软件包成隐藏的攻击面。专家指出,该废弃合约中存在一个关键变量“last_index”在创建新账户时未被初始化,导致攻击者可以像自池子创建之初就参与质押一样领取奖励。随着奖励指数在20个月内增长至超11.9亿,攻击者仅质押13.6万sSUI便获得了162万亿积分,而奖励池的1:1兑换率使得这些积分直接转化为16.2万SUI的奖励,池中仅有的15万SUI被全部抽走。
市场反应与后续处理
尽管发生攻击,Sui代币价格并未受明显影响。截至发稿,SUI报0.94美元,24小时内上涨近2%,24小时交易量约1.87亿美元。Scallop团队在发现攻击后立即暂停协议操作,随后解冻核心合约并恢复正常服务。团队在X(原Twitter)上强调,核心协议未受影响,用户存款安全,提款和存款功能已正常运作。
据链上数据,被盗资金迅速通过类似Tornado Cash的混币服务(Sui上的隐私协议)转移,大幅增加了追回难度。令人关注的是,攻击者主动联系团队,提出归还80%的资金以换取白帽赏金。目前事件正在调查中,团队同时审视为何该漏洞此前通过了OtterSec、MoveBit等审计公司的审计。
行业警示:四月DeFi损失已超6亿美元
本次攻击并非孤立事件。据Cryptopolitan报道,2026年4月以来,DeFi领域发生的重大攻击多非核心协议逻辑漏洞所致,而是源于旧合约、适配器或仍可访问但被忽视的基础设施层。截至4月中旬,累计损失已超过7.5亿美元,其中仅4月就发生12起重大事件,被盗资金超6亿美元。Kelp DAO(Aave上1.77亿美元坏账)、Drift Protocol等占了约95%的月损失。作为对比,Arbitrum安全委员会成功冻结了被窃的3.0766万枚ETH(约7100万美元)。
在DeFi代币领域,Hyperliquid(HYPE)仍是市值最大代币,近30日涨幅10%,现报41.95美元;Chainlink(LINK)位居第二,报9.4美元。本次事件再次警示行业:在追求快速迭代的过程中,旧合约的管理与停用策略必须得到足够重视,否则将成为资金安全的定时炸弹。

