Scallop协议遭闪电贷+预言机操纵攻击,损失14.2万美元:旧合约成漏洞

Scallop协议遭闪电贷+预言机操纵攻击,损失14.2万美元:旧合约成漏洞

N
News Editor 01
2026-07-04 17:26:11
Scallop Protocol在Sui上遭遇闪电贷和预言机操纵攻击,损失约14.2万美元。攻击者利用废弃旧合约中未初始化的变量,篡改奖励池,导致150,000 SUI被抽干。核心协议未受影响,用户资金安全,Sui价格未下跌。

2026年4月26日,基于Sui网络的借贷协议Scallop Protocol遭到了一次高度针对性的攻击,攻击者通过组合闪电贷预言机操纵,从协议的sSUI奖励池中盗取了约150,000 SUI(价值约14.2万美元)。尽管损失相对较小,但漏洞的根源深入至废弃旧合约的设计缺陷,再次给DeFi行业敲响了警钟。

攻击手法:旧合约变量未初始化

根据安全分析师的分析,攻击者并未触碰Scallop的核心借贷合约,而是瞄准了一个早已被废弃的侧合约——该合约与sSUI奖励池相关联。关键的漏洞在于,在旧版V2合约中,当创建新账户时,一个名为“last_index”的关键变量从未被初始化。这允许攻击者伪造质押历史,仿佛自奖励池启动以来就一直参与质押。

随着时间推移,奖励池的“spool index”已增长至11.9亿(约1.19B)。攻击者仅需存入136,000 sSUI,便被系统记录为拥有162万亿(162T)奖励积分。由于该旧合约的兑换率被设置为1:1(分子分母均为1),这162T积分直接对应162,000 SUI的奖励,而池中仅有150,000 SUI,最终被一次性全部抽干

值得注意的是,该旧合约虽然已被弃用,但由于Sui链上所有已部署的合约版本都保持不可变且可调用,它仍然作为攻击面暴露在外。这种设计特性使得遗留代码成为隐形风险

市场反应:Sui价格未受影响

与许多DeFi攻击后代币价格暴跌不同,Sui(SUI)在攻击发生后价格表现稳定。截至发稿时,SUI交易价格为0.94美元,24小时内上涨约2%,交易量维持在约1.87亿美元。这表明市场认为此次攻击是局部化的,核心协议和用户资金安全未受威胁。

Scallop团队在事件发生后迅速暂停了部分操作,随后宣布解冻核心合约,所有功能恢复正常。团队在社交媒体上强调:“问题与核心协议无关,仅涉及一个废弃的奖励合约。用户存款未受影响,所有资金安全,提款和存款现已正常运作。”

事后追踪与行业影响

链上数据显示,被盗资金迅速通过类似Tornado Cash的Sui版混币服务进行了洗白,追回难度极大。然而,攻击者随后主动联系了Scallop团队,表示愿意归还80%的资金,以换取白帽赏金。团队目前正在调查此事,并审查为何漏洞此前通过了OtterSec和MoveBit等审计公司的审计。

此次事件并非孤立案例。据Cryptopolitan报道,2026年4月至4月25日之间,累计已有超过6亿美元在12起重大DeFi安全事件中被盗。其中,Kelp DAO和Drift Protocol占4月损失的约95%。Kelp攻击导致Aave上产生1.77亿美元坏账,而Arbitrum安全委员会成功冻结了被盗的30,766 ETH(约合7100万美元)。这些案例共同揭示了旧合约、适配器和基础设施层正在成为越来越常见的攻击目标——因为它们虽被弃用,却仍在链上可调用。

Scallop事件提醒所有DeFi项目方:审计不应仅覆盖核心逻辑,任何遗留代码都必须被彻底切断或永久暂停。对于用户而言,尽管本次攻击中资金安全无恙,但长期来看,对项目中废弃合约的监控快速反应时间同样至关重要。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。