Sui链DeFi借贷协议Scallop遭骇,旧版合约漏洞致15万SUI被盗
Sui 链上DeFi 借贷协议Scallop 于官方X 帐号(@Scallop_io)发布安全事件通知,证实平台遭到攻击。Scallop 表示,团队发现一个与sSUI spool 奖励池相关的侧合约(side contract)遭到利用,造成约15 万枚SUI 损失。Scallop 强调,受影响合约已被冻结,核心合约仍然安全,仅sSUI 奖励池受到波及。
在后续更新中,Scallop 进一步说明:核心合约已解冻,所有操作已恢复。此问题与核心协议无关,仅限于一个已弃用的奖励合约。使用者存款未受影响,所有资金安全无虞,存提款功能已恢复正常。团队承诺将分享更多细节,并持续监控与强化协议安全。

前NEAR 核心成员Vadim:问题出在17 个月前的旧版套件
针对此次事件,前NEAR 核心开发者Vadim(@zacodil) 在X 上发表深度技术分析,揭露漏洞细节。 Vadim 指出,攻击者非常清楚该呼叫哪一个已弃用的套件。 「不是当前运行中的程式码,也不是SDK 路径,而是2023 年11 月的一个旧版V2,数月来无人使用。这要嘛是深度逆向工程,要嘛就是有人早就知道该往哪里找。这个漏洞已经潜伏了17 个月。
Vadim 解释,spool 会追踪一个随着奖励分配而增长的index。每个用户帐户在质押时,原本应该记录当下的last_index,这样赚取的点数计算公式为:质押量× (current_index − last_index),使用者只能从加入时起赚取奖励。
但在已弃用的V2 套件中,当建立全新的spool_account 时,last_index 并未被初始化,仍保持为0。因此当update_points 执行时,计算结果变成:点数= 质押量× (current_index − 0) = 质押量× 完整历史指数。使用者被记入自2023 年8 月spool 建立以来累积的所有奖励。
Vadim 提供具体数据:spool 指数在20 个月间成长到11.9 亿。攻击者质押13.6 万枚sSUI,瞬间获得162 兆点数的记入。由于奖励池采1:1 兑换比例(分子与分母皆为1),162 兆点数直接转换为价值16.2 万枚SUI 的奖励。但奖励池内仅有15 万枚SUI,因此被全数抽干。
4 月链上安全事件皆发生在周边系统
Vadim 说明,正常使用者透过SDK 使用新套件,新套件已修复last_index 同步问题。旧版V2 套件之所以仍留在链上,是因为Sui 套件具有不可变性。 —一旦发布,每个旧版本都将永远可被呼叫。共享的Spool 与RewardsPool 物件接受来自任何版本的呼叫,攻击者绕过SDK,直接命中旧版程式码路径。
Vadim 将此归类为「Sui 过时套件类漏洞」。他指出,正确的修复方式需要在共享物件上加入版本栏位,并在每个函式中加入assert!(version == CURRENT_VERSION) 检查。没有这个机制,每一个过去发布的套件版本都将永远是活生生的攻击面。
Vadim 进一步点出,本月多数攻击事件都不是发生在核心协议程式码,而是周边系统:
- KelpDAO:RPC 基础设施
- Litecoin:MWEB 隐私层
- Aethir:周边转接器的存取控制
- Scallop:被遗忘的旧版套件
以上就是Sui链DeFi借贷协议Scallop遭骇,旧版合约漏洞致15万SUI被盗的详细内容,更多关于SUI币被盗事件的资料请关注脚本之家其它相关文章!
你可能感兴趣的文章
-
Sui链上数据分析:TVL、TPS与节点分布等
这篇文章主要介绍了Sui链上数据分析:TVL、TPS与节点分布等的相关资料,需要的朋友可以参考下本文详细内容介绍…
2023-05-26 -
CME集团携手Avalanche与Sui,加密期货市场迎来双链扩容
CME集团通过推出基于Avalanche和Sui网络的加密期货合约,进一步扩展其加密衍生品市场,Avalanche以高吞吐量和低交易成本著称,Sui则凭借高性能和面向对象的架构吸引市场关注…
2026-04-07 -
一文详细了解Sui Ethena 合作伙伴关系及其对价格行为的影响
Sui与Ethena的合作通过整合高性能公链与去中心化稳定币协议,显著提升了资本效率与市场流动性,这种战略联盟不仅降低了稳定币发行成本,还通过创新的资金费率模型影响了衍生…
2025-10-04 -
Sui、SUI Group与Ethena将合作发行稳定币suiUSDe
Sui与Ethena合作发行稳定币suiUSDe,suiUSDe的特别之处在于,它引入了Ethena的参与,Ethena是去中心化稳定币发行领域的领军项目,其在以太坊上支持 USDe 的模式备受瞩目,这…
2025-10-02 -
当公链不再模仿以太坊,一文深入解析Sui的“第一性原理”
区块链世界这几年跑得飞快,也越来越让人眼花缭乱,比特币开了个头,把「点对点的电子现金」从论文变成现实;以太坊把「智能合约」推上舞台,催生了无数应用,但往后大多数新…
2025-09-24 -
本周将有SUI、ENA、IMX等代币大额解锁
据Token Unlocks数据显示,SUI、ENA、IMX等代币将于本周(以下均为北京时间)迎来大额解锁,下文是这些代币的具体解锁信息…
2025-09-01 -
破局黑天鹅,SUI 为何仍具长期增长强劲潜力?一文分析
进入 2025 年下半年,Sui 区块链迅速崛起,成为加密市场最受瞩目的焦点之一,从 5 月 DEX 聚合器Cetus 遭遇 2.23 亿美元黑客攻击,到 7 月SUI 代币价格突破 4.44 美元创下年…
2025-08-07 -
MCVT豪掷4.5亿融资Sui,能否复制 “微策略” 神话?
7月28日,MCVT宣布进行4.5亿美元私募融资以启动SUI财库策略,对冲基金 Karatage 担任领投方,Sui基金会也提供了等额投资,知名机构也纷纷站台支持,Galaxy Asset Management…
2025-07-31 -
从技术到生态:Grayscale为何将Sui纳入加密信托矩阵?
Sui 网络的原生代币 SUI 可在灰度智能合约平台加密货币板块找到,Sui 网络主要与高吞吐量、低成本的区块链竞争手续费收入和市场份额,包括 Solana、以太坊 Layer 2、开放网…
2025-07-09 -
监管漏洞警示:Bitcoin Suisse法务总监剖析欧瑞稳定币规则缺陷
Bitcoin Suisse总法律顾问Peter Mrkl批评欧盟和瑞士稳定币监管规定不充分且负担过重,瑞士加密货币交易所Bitcoin Suisse总法律顾问Peter Mrkl表示,欧盟和瑞士在各自的稳定…
2025-07-03










