Volo Protocol披露,其在 Sui 区块链上的一次安全事件造成350 万美元损失,原因与金库管理员私钥被攻破有关。项目方表示,受影响的是 3 个金库,攻击发生在 2026 年 4 月 21 日,��前全部金库已被冻结,后续将发布完整事故复盘。
3 个金库被抽走 WBTC、XAUm 与 USDC
根据披露信息,此次攻击涉及持有 wrapped bitcoin(WBTC)、Matrixdock 代币化黄金资产 XAUm 以及 USDC 的 3 个 Sui 金库。独立分析将损失拆分为约210 万美元 WBTC、90 万美元 XAUm和50 万美元 USDC。Volo 称,其余金库未受影响,未发现共享漏洞;这些未受影响金库对应的总锁仓价值约为2800 万美元。
团队在发现异常后冻结了所有金库,并通知 Sui Foundation,同时与链上调查人员及生态合作方合作追踪资金去向。Volo 在 X 平台表示,将自行承担全部损失,不会把成本转嫁给存款用户。项目方称,目前仍处于损失控制阶段,修复方案会在调查完成后连同事故分析一并公布。
30 分钟内冻结约 50 万美元,被拦下 19.6 枚 WBTC
Volo 表示,在首次公告后的30 分钟内,团队已在合作方协助下冻结约50 万美元被盗资产。到 4 月 22 日,项目方又确认已拦截攻击者试图转桥转出的19.6 枚 WBTC,按当时估值约为210 万美元。这部分资金已不再由攻击者控制。
公开的初步链上分析显示,攻击地址为0xe76970bbf9b038974f6086009799772db5190f249ce7d065a581b1ac0adaef75,并调用了包括 withdraw_with_account_cap_v2 在内的函数抽走金库资产。GoPlus Security、ExVul Security 和 Bitslab 都把原因指向高权限操作员密钥泄露,而不是协议核心合约本身存在缺陷。
审计已完成,问题仍落在密钥管理
GoPlus 认为,此次私钥泄露与针对管理员账户的社会工程攻击及相关欺诈手法有关。换句话说,问题更接近密钥管理失守,而非链上合约代码漏洞。Volo 此前已完成 Ottersec、Movebit 和 Hacken 的审计,事发时也有漏洞赏金计划在运行。
截至披露时,所有金库仍处于冻结状态。Volo 与合作方正推进把被拦截的 WBTC 退回协议。项目方称,详细补救方案将随事故复盘一同公布。未受影响金库的存款用户暂未报告损失,团队已引导用户通过官方 X 账号 @volo_sui 获取后续更新。
这起事件发生在 2026 年 4 月 DeFi 安全事故频发阶段。报道提到,在一些统计口径下,当月跨协议损失已超过6 亿美元。Volo 事件也再次把焦点拉回访问控制与密钥管理风险,即便项目已经过正式审计,这类问题仍在多个区块链生态中反复出现。

