Scallop Protocol auf Sui von Flash-Loan-Angriff getroffen, $142K Ausgesaugt durch Oracle-Manipulation

SUI5,47%
USDC-0,01%

Gate News-Meldung, 26. April — Scallop Protocol, eine Kreditplattform auf der Sui-Blockchain, erlitt einen Flash-Loan-Exploit, der auf einen veralteten Side-Contract abzielte, der mit seinem sSUI-Rewards-Pool verknüpft ist, was zu einem Verlust von ungefähr $142,000 (150,000 SUI) führte. Der Angriff nutzte die Manipulation des Oracle-Preisfeeds, um die SUI/USDC-Kurswechsel künstlich zu drücken und Vermögenswerte zu verzerrten Preisen zu leihen, wobei der Angreifer den Flash-Loan innerhalb derselben Transaktion zurückzahlte und die Differenz einsteckte.

Das Kernproblem ging auf einen veralteten V2-Contract zurück, der im November 2023 bereitgestellt wurde und on-chain weiterhin aufrufbar blieb. In diesem veralteten Contract wurde eine kritische Variable namens “last_index” beim Erstellen neuer Konten nie initialisiert. Dieser Fehler ermöglichte dem Angreifer, Rewards einzufordern, als hätte er seit der Einführung des Pools gestaket. Da der Reward-Index über 20 Monate auf 1,19 Milliarden angewachsen war, stakete der Angreifer 136.000 sSUI, erhielt jedoch 162 Billionen Punkte gutgeschrieben. Da der Rewards-Pool mit einem 1:1-Umrechnungskurs lief, wurden diese Punkte direkt in 162.000 SUI an Rewards umgewandelt. Der Pool enthielt nur 150.000 SUI, und alle Mittel wurden abgezogen. On-chain-Daten zeigen, dass die gestohlenen Gelder schnell über einen Mixing-Dienst geleitet wurden, was die Wiederherstellung erschwert.

Das Team von Scallop reagierte, indem es die Abläufe vorübergehend pausierte, bevor es die Kern-Contracts wieder freischaltete und alle Operationen wieder aufnahm. Das Protokoll bestätigte, dass der Exploit auf den veralteten Rewards-Contract isoliert war und weder das Kernprotokoll noch die Einzahlungen der Nutzer betraf, wobei alle Mittel sicher blieben. Der Angreifer kontaktierte das Team anschließend und bot an, 80% der gestohlenen Mittel im Austausch gegen eine White-Hat-Bounty zurückzugeben, und der Vorfall wird nun untersucht. Das Team wird prüfen, wie der Fehler bei früheren Audits durch Firmen einschließlich OtherSec und MoveBit nicht erkannt wurde.

Der SUI-Preis blieb nach dem Exploit robust und stieg ungefähr 2% in den 24 Stunden nach dem Angriff, während er bei $0.94 gehandelt wurde, mit einem täglichen Handelsvolumen von rund $187 million. Der Vorfall spiegelt einen breiteren Trend im April 2026 wider, bei dem große DeFi-Exploits auf veraltete Contracts und Infrastruktur-Ebenen statt auf die Logik des Kernprotokolls abzielten, wobei die kumulierten Verluste $600 million über 12 große Vorfälle im Laufe des Monats überstiegen.

Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to Disclaimer.

Verwandte Artikel

In Nordkoreas Terrorangriff: Inhaber ringen um ein Upgrade – eingefrorene Aave-Vermögenswerte im Wert von 71 Millionen US-Dollar, berufen auf ein Antiterror-Versicherungsgesetz

Die Lage beim Aufwärmen des nordkoreanischen Terroranschlags eskaliert: 71 Millionen US-Dollar an bei Aave eingefrorenen Vermögenswerten gehen in die dritte Runde. Die Kläger ändern ihre Argumentation hin zu der Behauptung, ETH sei ein staatliches Vermögen Nordkoreas im Rahmen des TRIA-Gesetzes, und betonen, dass es sich um Betrug statt um Diebstahl handelt, um die Einwendung „Täter besitzt keine Beute“ zu umgehen. Gleichzeitig stellen sie Aaves Standing und die Rolle in der Governance in Frage. DeFi United hat über 328 Millionen US-Dollar eingesammelt, genug, um die betroffenen Nutzer zu entschädigen. Der Rechtsstreit könnte ein richtungsweisendes Präzedenzfall für DeFi-Rechtsfragen und DAO-Governance werden.

ChainNewsAbmedia1Std her

Krypto-"Riesenwal" verklagt Coinbase: Vorwurf, dass gestohlenes DAI eingefroren und dann die Rückgabe verweigert wurde

Laut The Block vom 6. Mai verklagte der anonyme Krypto-Großhai, der unter dem Pseudonym „DB“ angeklagt wurde, am Montag Coinbase sowie den mutmaßlichen Dieb „John Doe“. Er macht geltend, dass Coinbase die Rückerstattung eingefrorener DAI-Gelder im Zusammenhang mit einem Kryptodiebstahl aus dem Jahr 2024 weiterhin verweigere, obwohl Coinbase mit eidesstattlichen Erklärungen seine Rechtmäßigkeit als Eigentümer nachgewiesen habe.

MarketWhisper2Std her

Nordkoreaerische Terroropfer reichen einen Antrag ein, $71M aus dem Aave-Hack zu beschlagnahmen, und stellen die Sache als Betrug neu dar

Anwälte der Opfer von drei Fällen nordkoreanischen Terrorismus haben am Dienstag eine 30-seitige Erwiderung eingereicht und den Aave-Hack vom 18. April als Betrug statt als Diebstahl neu eingeordnet. Die Unterscheidung ist rechtlich bedeutsam: Wenn der Vorfall als Betrug charakterisiert wird, könnten die Angreifer einen rechtlichen Anspruch auf die geliehenen…

GateNews3Std her

Kelp DAO verzichtet auf LayerZero und setzt auf Chainlink CCIP nach einem Bridge-Exploit im Wert von 292 Millionen US-Dollar

Laut The Block hat Kelp DAO nach dem $292 Millionen großen Brücken-Exploit im vergangenen Monat LayerZero zugunsten von Chainlinks Cross-Chain Interoperability Protocol (CCIP) aufgegeben. Ein Vertreter von Chainlink bestätigte, dass Kelp DAO das erste große Protokoll ist, das seit dem Angriff von LayerZero weg migriert. On

GateNews3Std her

LayerZero-Mitbegründer weist Vorwürfe von KelpDAO zurück und verweist auf eine manuelle Konfigurationsänderung am 1. April 2024

Laut Bryan Pellegrino, Mitgründer und CEO von LayerZero Labs, sind die meisten Vorwürfe gegen KelpDAO unbegründet. Am 6. Mai erklärte Pellegrino, dass Kelp anfangs die standardmäßige MultiDVN- oder DeadDVN-Konfiguration verwendete, diese jedoch manuell am 1. April 2024 auf eine 1/1-Konfiguration geändert habe, laut On-Chain

GateNews3Std her
Kommentieren
0/400
GateUser-fb07bde7vip
· 04-29 10:54
Festes HODL💎
Original anzeigenAntworten0