4月26日,Sui链上的DeFi借贷协议Scallop遭遇了一场精心策划的闪电贷攻击,总损失约14.2万美元(15万枚SUI)。与常见的核心合约漏洞不同,此次攻击瞄准的是一个被废弃的旧版本奖励合约,暴露了链上合约不可变但可调用的隐藏风险面。
攻击手法:废弃合约中的奖励池操纵
根据安全分析,攻击者利用了Scallop自定义预言机的价格馈送漏洞,人为压低SUI/USDC汇率,从而以扭曲的价格借出资产,并在同一笔交易中归还闪电贷,套取差价。但更关键的是,攻击者并未直接攻击活跃代码或标准SDK路由,而是选择了一个2023年11月部署的旧版V2合约,该合约虽已废弃但在链上仍可调用。
专家指出,该废弃合约中存在一个微小但严重的缺陷:变量“last_index”在新账户创建时从未初始化。这使得攻击者可以以自奖励池创建起就一直在质押的假象来申领奖励。由于奖励指数(spool index)在20个月内增长至11.9亿,攻击者仅质押了13.6万枚sSUI,却被记入162万亿积分。而奖励池的兑换比例为1:1,162万亿积分直接转换为16.2万枚SUI奖励,但池中仅有15万枚SUI,全部被抽干。
市场反应与项目方应对
Sui价格并未因攻击事件下跌,24小时内反而上涨近2%,目前报0.94美元,24小时交易量约1.87亿美元。Scallop团队在攻击发生后暂停运营,随后宣布已解除核心合约冻结,所有功能恢复运行。团队强调问题与核心协议无关,仅影响废弃的奖励合约,用户存款安全,提现和存款已正常运作。
链上数据显示,被盗资金迅速通过类似Tornado Cash的混币服务转移,进一步增加了追回难度。攻击者随后主动联系团队,提出退还80%资金以换取白帽赏金。目前事件仍在调查中,团队将审查为何该漏洞通过了OtterSec和MoveBit等审计公司的审计。
4月DeFi损失超6亿美元,旧合约成为重灾区
据Cryptopolitan报道,2026年4月至今共发生12起重大安全事件,累计被盗资金超6亿美元。其中Kelp DAO和Drift Protocol合计占比约95%。Kelp DAO攻击导致Aave上产生1.77亿美元坏账,而Arbitrum安全委员会成功冻结了3.0766万枚ETH(约7100万美元)。值得注意的是,本月多数攻击并非源于核心协议逻辑,而是出自从旧合约、适配器或仍可访问但被忽视的基础设施层。截至4月中旬,累计损失已超过7.5亿美元。
目前DeFi赛道中Hyperliquid仍为最大代币,HYPE价格30天内上涨10%,报41.95美元;Chainlink紧随其后,LINK交易价约9.4美元。
注:本文基于2026年7月4日发布的新闻素材撰写,事件发生时间为2026年4月26日。

