Scallop Protocol у Sui Ударена Атакою з Флеш-кредитом, $142K Спустошена через Маніпуляцію Оракулом

SUI0,56%

Повідомлення Gate News, 26 квітня — Scallop Protocol, платформа для кредитування в блокчейні Sui, зазнала експлойту з використанням флеш-кредиту, націленого на застарілий сторонній контракт, пов’язаний із її пулом винагород sSUI. Це призвело до втрати приблизно $142,000 (150,000 SUI). Атака використала маніпуляцію подачею цін оркулів (oracle) для штучного зниження котирувань обміну SUI/USDC і позичання активів за спотвореними цінами, при цьому зловмисник погасив флеш-кредит у межах того самого транзакційного циклу та привласнив різницю.

Проблема мала джерело в застарілому контракті V2, розгорнутому в листопаді 2023 року, який залишався доступним для виклику в мережі. У цьому застарілому контракті критична змінна, що називається “last_index”, ніколи не ініціалізувалася під час створення нових облікових записів. Цей недолік дозволив атакувальнику вимагати винагороди так, ніби він здійснював стейкінг від початку роботи пулу. Оскільки індекс винагород виріс до 1,19 мільярда за 20 місяців, атакувальник зробив стейкінг на 136 000 sSUI, але отримав кредит за 162 трильйони очок. Оскільки пул винагород працював за курсом 1:1, ці очки напряму конвертувалися в 162 000 SUI вартості винагород. У пулі було лише 150 000 SUI, і всі кошти були виведені. Дані on-chain показують, що викрадені кошти швидко були переказані через сервіс змішування, що ускладнює процес відновлення.

Команда Scallop відреагувала, тимчасово призупинивши роботу, перш ніж розморозити ключові контракти та відновити всі операції. Протокол підтвердив, що експлойт був ізольований лише в застарілому контракті винагород і не вплинув на основний протокол або депозити користувачів, при цьому всі кошти залишилися в безпеці. Згодом атакувальник звернувся до команди, запропонувавши повернути 80% викрадених коштів в обмін на винагороду у форматі white-hat, і наразі інцидент розслідується. Команда перевірить, як цей недолік не вдалося виявити під час попередніх аудитів компаніями, серед яких OtherSec та MoveBit.

Ціна SUI залишалася стійкою після експлойту: вона зросла приблизно на 2% протягом 24 годин після атаки та торгувалася на рівні $0,94 із щоденним обсягом торгів близько $187 мільйон. Інцидент відображає ширшу тенденцію в квітні 2026 року, коли великі експлойти DeFi націлювалися на застарілі контракти та інфраструктурні рівні, а не на логіку основного протоколу, причому сукупні збитки перевищили $600 мільйон у 12 ключових інцидентах протягом місяця.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

22-річному засудженому до 70 місяців за крадіжку крипто на $263 мільйона та відмивання грошей

Резидент Каліфорнії Еван Тангеман, 22, у п’ятницю був засуджений до 70 місяців федерального тюремного ув’язнення за свою роль у відмиванні доходів від багатодержавної схеми крадіжок криптовалюти, яка викрала приблизно $263 мільйона цифрових активів у потерпілих, повідомляє Міністерство юстиції США. США

CryptoFrontier2год тому

Litecoin зазнає глибокої реорганізації ланцюга після експлуатації уразливості нульового дня в MWEB-рівні приватності

Повідомлення Gate News, 26 квітня — Litecoin зазнав глибокої реорганізації ланцюга в суботу вдень після того, як зловмисники використали уразливість нульового дня в його модулі приватності MimbleWimble Extension Block (MWEB) privacy layer, згідно

GateNews2год тому

Адреса, пов’язана з Аві Айзенбергом, демонструє нову активність у мережі, що викликає занепокоєння щодо безпеки

Повідомлення Gate News, 26 квітня — платформа блокчейн-аналітики Arkham виявила поновлену активність у мережі з адреси, яку, як вважають, пов’язано з Аві Айзенбергом — атакувальником, який заробив приблизно $110 мільйонів під час експлойту Mango Markets у 2022 році. Раніше Айзенберга було засуджено до

GateNews5год тому

Sui DeFi-позиковий протокол Scallop зазнав злому, унаслідок уразливості в старому контракті викрадено 150 тис. SUI

Скалоп зазнав атаки в мережі Sui, якийсь залучений бічний контракт використав пул винагород sSUI, приблизно 150 000 SUI було вкрадено. Основний контракт безпечний, депозити та зняття відновлено. Офіційне повідомлення стосується лише застарілого відв’язаного контракту винагород, кошти користувачів не постраждали. Колишній розробник NEAR Vadim вказав, що джерело вразливості — застарілий пакет V2, який не оновлювали протягом 17 місяців: через те, що не було ініціалізовано last_index, нагороди накопичувалися з 2023 року; для виправлення потрібно додати поле версії у спільний об’єкт і посилити перевірку версій, щоб уникнути ризиків через застарілі пакети.

ChainNewsAbmedia5год тому

Scallop виявляє вразливість у пулі винагород sSUI, зазнає збитків на 150K SUI, але обіцяє повне відшкодування

Повідомлення Gate News, 26 квітня — Scallop, кредитний протокол в екосистемі Sui, оголосив про виявлення вразливості в допоміжному контракті, пов’язаному з його пулом винагород sSUI, що призвело до втрати приблизно 150,000 SUI. Постраждалий контракт заморожено, і Scallop підтвердив

GateNews10год тому

Litecoin переживає глибоку реорганізацію ланцюга після експлойту уразливості нульового дня в рівні приватності MWEB

Повідомлення Gate News, 26 квітня — Litecoin пережив глибоку реорганізацію ланцюга в суботу (April 26) після того, як нападники використали уразливість нульового дня в його рівні приватності MimbleWimble Extension Block (MWEB), повідомляє Litecoin Foundation. Реорг охопив блоки 3,095,930–3,095,943 і

GateNews11год тому
Прокоментувати
0/400
Немає коментарів