Contrato V2 de Scallop abandonado foi explorado, após serem roubadas 150.000 SUI, anunciou o ressarcimento integral

SUI-2,87%

Scallop SUI被盜

A Sui Network协议 de empréstimo descentralizado Scallop em 26 de abril (domingo) publicou um comunicado oficial na plataforma X, confirmando que sofreu um ataque explorando uma vulnerabilidade. O atacante extraiu cerca de 150.000 SUI de um contrato de recompensas abandonado associado a sSUI spool. De acordo com a declaração oficial, o pool principal de capital e os depósitos dos usuários não foram afetados. A operação de saques e depósitos foi restaurada, e foi confirmado que todas as perdas serão integralmente compensadas com recursos da empresa.

Linha do tempo do evento e resposta oficial da Scallop

De acordo com o comunicado no X da Scallop (26 de abril às 12:50 UTC), o alvo do ataque foi o contrato de recompensas auxiliar do sSUI spool. Esse contrato constitui a camada de incentivos do protocolo para depositantes de SUI, e não a lógica central de empréstimo. A equipe da Scallop congelou o contrato afetado poucos minutos após o incidente; o contrato principal foi congelado e depois liberado em até duas horas, e saques e recargas foram retomados às 14:42 UTC.

Na declaração oficial, a Scallop afirmou: «A Scallop irá compensar integralmente 100% das perdas.»

Análise técnica da vulnerabilidade: contador não inicializado do pacote abandonado de 2023

Scallop合約攻擊分析

(Fonte: Vadim)

De acordo com análises independentes na cadeia, o ponto de entrada do ataque foi o pacote abandonado V2 spool implantado pela Scallop em novembro de 2023, ocorrido mais de 17 meses antes deste ataque. Na arquitetura técnica da Sui Network, pacotes já implantados não podem ser alterados; a menos que o controle de versão seja explicitamente definido, versões antigas ainda podem ser chamadas.

O atacante identificou um contador last_index não inicializado no pacote. Esse contador é usado para rastrear recompensas acumuladas dos depositantes. O atacante apostou cerca de 136.000 sSUI; o sistema tratou essa posição como se fosse uma posição existente desde o início do spool em agosto de 2023. Após cerca de 20 meses de acumulação exponencial, o índice do spool cresceu para cerca de 1,19 bilhão, permitindo que o atacante obtivesse cerca de 162 trilhões de pontos de recompensa, que foram trocados por 150.000 SUI na proporção 1:1.

O hash do registro de transação on-chain pode ser consultado: 6WNDjCX3W852hipq6yrHhpUaSFHSPWfTxuLKaQkgNfVL

Registro de eventos recentes de vulnerabilidades na Sui DeFi

De acordo com reportes públicos, no início de abril de 2026, ocorreu um ataque semelhante envolvendo o Volo Protocol na Sui Network; o alvo também era um contrato auxiliar, e não a lógica central do protocolo, com perdas de cerca de US$ 3,5 milhões. Além disso, uma semana antes do ataque, ocorreu um incidente de ataque de ponte na rede Ethereum, em que cerca de US$ 292 milhões em tokens de liquidez não garantida re-depositados foram roubados.

Até o momento em que este relatório foi publicado, a Sui Foundation e a Mysten Labs não haviam feito declarações públicas sobre o caso da Scallop. De acordo com a explicação oficial da Scallop, o protocolo planeja realizar uma auditoria abrangente de todos os pacotes antigos existentes; o cronograma da auditoria ainda está em definição.

Perguntas frequentes

Qual foi o momento em que ocorreu este ataque explorando a vulnerabilidade e qual foi o tamanho das perdas?

De acordo com o comunicado oficial no X da Scallop, o ataque ocorreu em 26 de abril de 2026 (domingo) às 12:50 UTC. O atacante extraiu cerca de 150.000 SUI do contrato de recompensas do sSUI spool abandonado. O pool principal de capital do empréstimo e os depósitos dos usuários em outros mercados não foram afetados.

Quais compromissos oficiais a Scallop assumiu em relação a este ataque?

De acordo com a declaração oficial da Scallop, o protocolo congelou os contratos afetados dentro de poucos minutos após o ataque e restaurou toda a funcionalidade às 14:42 UTC (cerca de duas horas após a publicação do comunicado). A Scallop confirmou que compensará integralmente todas as perdas com recursos da empresa, que os ganhos dos usuários não seriam afetados e que planeja realizar uma auditoria abrangente de todos os pacotes antigos existentes.

Qual é a causa técnica fundamental desta vulnerabilidade e como ela se relaciona com a arquitetura técnica da Sui Network?

De acordo com análises independentes on-chain, a vulnerabilidade se originou de um contador last_index não inicializado em um pacote abandonado V2 spool implantado em novembro de 2023. Na Sui Network, pacotes implantados não podem ser alterados; a menos que o controle de versão seja explicitamente definido, versões antigas ainda podem ser chamadas, permitindo que o atacante explorasse código abandonado de mais de 17 meses atrás para extrair 150.000 SUI.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Solana seleciona Falcon para criptografia pós-quântica; preparativos de migração concluídos

Mensagem do Gate News, 27 de abril — A equipe oficial da Solana publicou um abrangente roteiro de computação quântica, reafirmando que as ameaças quânticas ainda estão a anos de distância, enquanto o ecossistema já concluiu pesquisas extensas e preparação técnica. Duas equipes independentes de desenvolvimento de clientes de validação,

GateNews19m atrás

Alphea Lança Blockchain Layer 1 Nativo de IA com Execução Autônoma por Agentes

Mensagem do Gate News, 27 de abril — Alphea, uma recém-revelada plataforma blockchain Layer 1 projetada para infraestrutura de IA, apresentou oficialmente seu ambiente de execução descentralizado no Hong Kong Web3 Festival 2026. A plataforma integra execução, memória persistente e computação verificável como recursos fundamentais no nível do blockchain, e não como componentes opcionais da camada de aplicação, permitindo que agentes autônomos de IA operem de forma independente como

GateNews41m atrás

Lise Conclui o Primeiro IPO Tokenizado do Mundo em Bolsa Regulamentada

Mensagem da Gate News, 27 de abril — Lise (Lightning Stock Exchange), uma bolsa regulada com sede em Paris, encerrou o que descreve como a primeira oferta pública inicial (IPO) do mundo (IPO) executada em uma infraestrutura de mercado totalmente regulamentada e nativamente tokenizada. A ST GROUP, uma PME industrial francesa fornecedora de

GateNews1h atrás

A Ponte Entre Cadeias da Maple Finance Supera $7B em Volume Total

Mensagem da Gate News, 27 de abril — A Maple Finance anunciou na segunda-feira que sua ponte entre cadeias processou mais de $7 bilhões em volume total, marcando um marco significativo para o protocolo. A conquista reflete a crescente adoção dos ativos de rendimento em dólar da Maple em vários ecossistemas de blockchain, d

GateNews1h atrás

Controvérsia de Fork do Bitcoin: Plano da eCash Mira as Participações Ocultas de Satoshi

Uma nova proposta de hard fork do Bitcoin feita pelo desenvolvedor Paul Sztorc desencadeou um intenso debate em toda a comunidade cripto. A bifurcação planejada, chamada eCash, deve ser lançada em agosto de 2026 e distribuiria tokens aos detentores de Bitcoin na proporção de 1:1. No entanto, a proposta atraiu críticas por causa de

CryptometerIo1h atrás

Tether lança Mining Development Kit (MDK), estrutura de código aberto para mineradores de Bitcoin

Mensagem da Gate News, 27 de abril — A Tether anunciou o lançamento do Mining Development Kit (MDK), uma estrutura de desenvolvimento full-stack de código aberto projetada para fornecer controle unificado sobre toda a pilha de infraestrutura para mineradores e desenvolvedores de Bitcoin. O MDK apresenta uma arquitetura modular aberta com

GateNews3h atrás
Comentário
0/400
Sem comentários