据CryptoComLearn报道,基于Sui链的借贷协议Scallop Protocol于2026年4月26日遭遇闪电贷攻击,损失约142,000美元(约15万SUI)。安全分析师指出,这是一起典型的预言机操纵攻击,但攻击手法极为精准——攻击者并未触及核心合约,而是利用了协议中一个已废弃的侧合约(deprecated side contract),暴露了深层设计缺陷。
旧代码还是预言机缺陷?
事件发生后,Scallop团队迅速暂停运营,随后宣布核心合约已解冻,所有操作恢复正常。团队强调,核心协议毫发无损,所有用户存款安全,损失完全限定在废弃的sSUI奖励池中。然而,链上数据显示,攻击者通过操纵Scallop自定义预言机价格源,人为压低SUI/USDC汇率,以扭曲价格借出资产,并在同一交易中偿还闪电贷,最终套取价差。
更关键的是,攻击目标并非活跃代码或标准SDK路由,而是2023年11月部署的旧版V2合约。由于Sui链保留所有已部署合约版本且不可变,该过时包成为隐藏攻击面。专家分析发现,在废弃合约中,关键变量“last_index”在创建新账户时从未初始化,攻击者借此可以声称自池子创建以来就一直在质押,从而获取全部奖励。Spool指数在20个月内增长至11.9亿,攻击者仅质押13.6万sSUI,就获得162万亿积分,而奖励池1:1兑换率直接将积分转换为16.2万SUI,池中仅有15万SUI,全部被清空。
市场反应与后续进展
尽管攻击发生,SUI价格并未受到明显冲击,24小时内反而小幅上涨约2%,当前报0.94美元,24小时交易量约1.87亿美元。攻击者在得手后迅速通过类似Tornado Cash的混币服务转移资金,追回难度极大。有消息称,攻击者已联系团队,愿意归还80%资金以换取白帽赏金。Scallop团队正在调查为何此类漏洞通过了OtterSec、MoveBit等审计公司的审核。
4月DeFi安全事件频发
本次事件并非孤立。据Cryptopolitan统计,截至4月中旬,2026年4月已发生超过12起重大安全事件,累计损失超过6亿美元。其中,Kelp DAO和Drift Protocol的攻击合计占比约95%,仅Kelp攻击就导致Aave上产生1.77亿美元坏账。值得注意的是,大多数重大事件并非源于核心协议逻辑,而是来自旧合约、适配器或基础设施层这些仍可访问但被忽视的组件。相比之下,Hyperliquid的HYPE代币在过去30天上涨10%,现报41.95美元;Chainlink的LINK则报9.4美元。DeFi市场在安全冲击下仍展现出一定韧性。
Scallop事件再次提醒行业:废弃代码可能成为定时炸弹,协议方需定期清理或冻结所有不再使用的合约,避免为攻击者留下可乘之机。

