O Aftermath Finance foi atacado, com um prejuízo de 114 milhões, e a Mysten Labs compromete-se a compensar integralmente os utilizadores

SUI1,45%
SCA-0,18%
DRIFT-1,41%

Aftermath Finance攻擊

De acordo com a análise técnica do incidente de ataque e a declaração oficial da Aftermath Finance divulgadas pela GoPlus a 30 de abril, a plataforma de contratos perpétuos Aftermath Finance na rede Sui foi alvo de um ataque a 29 de abril, com perdas superiores a 1,14 milhões de dólares. A equipa do projeto anunciou que, com o apoio da Mysten Labs e da Sui Foundation, todos os utilizadores receberão uma compensação integral.

Princípio do ataque: abuso de permissões ADMIN e falha no formato de taxas

De acordo com a análise técnica da GoPlus, o atacante terá abusado da permissão ADMIN da função add_integrator_config e, em seguida, explorado uma falha de incompatibilidade de símbolos na função calculate_taker_fees para extrair lucros em tokens de forma repetida.

De acordo com a declaração oficial da Aftermath Finance, o mecanismo central explorado foi a “taxa de código de construção” (builder code fees) — um mecanismo que devolve parte das taxas de transação ao front-end de integração ou ao serviço de roteamento de ordens. A declaração indica que a lógica do contrato “permite incorretamente definir builder code fees negativos”, e que este defeito de conceção permitiu ao atacante configurar valores de taxas abaixo de zero, extraindo de forma contínua fundos do protocolo.

A Aftermath Finance esclareceu que o impacto do ataque se limitou ao protocolo de contratos perpétuos; as transações à vista, os routers inteligentes entre protocolos, os derivados de staking de liquidez afSUI e as pools de AMM não foram afetados e mantiveram o funcionamento normal. A Aftermath Finance salientou também que este ataque não constitui um problema de segurança inerente à linguagem Move.

O endereço da carteira Sui associado ao atacante 0x1a65086c85114c1a3f8dc74140115c6e18438d48d33a21fd112311561112d41e foi acompanhado publicamente através do explorador de blocos da Sui, Suivision.

Resposta da Aftermath Finance e plano de compensação

De acordo com a declaração pública do cofundador da Aftermath Finance, airtx, na plataforma X, após a ocorrência do ataque, a equipa da Aftermath Finance suspendeu as transações maliciosas e trabalhou em conjunto com a empresa de segurança on-chain Blockaid num “war room” para a recuperação; a Blockaid é uma plataforma de segurança on-chain confiada pelo MetaMask, Coinbase e outras carteiras mainstream, responsável por apoiar a análise dos vetores de ataque e o seguimento da carteira do atacante.

De acordo com o anúncio mais recente da Aftermath Finance, com o apoio da Mysten Labs e da Sui Foundation, todos os utilizadores afetados receberão uma compensação integral; a Aftermath Finance afirma que, neste momento, está em curso a recuperação dos fundos.

Contexto de ataques na ecossistema Sui DeFi

De acordo com reportagens da indústria, em abril de 2026 ocorreram múltiplos incidentes de segurança consecutivos no ecossistema Sui: a Volo Vault foi atacada, com perdas de cerca de 3,5 milhões de dólares (cerca de 60% já recuperados); a Scallop divulgou, dois dias antes do ataque, uma falha de flash loan direcionada a contratos de recompensas sSUI entretanto descontinuados, com perdas de 142 mil dólares.

De acordo com estatísticas da indústria, as perdas totais por falhas em DeFi em abril de 2026 ultrapassaram os 606 milhões de dólares, ficando entre os meses mais graves desde fevereiro de 2025; os principais incidentes incluem a falha do Kelp DAO em rsETH (292 milhões de dólares), o ataque de engenharia social ao Drift Protocol (285 milhões de dólares) e explorações de vulnerabilidades em projetos como Mantra Chain e Lista DAO.

Perguntas frequentes

Quando ocorreu o ataque da Aftermath Finance e qual foi a causa técnica?

De acordo com a análise técnica da GoPlus e a declaração oficial da Aftermath Finance, o ataque ocorreu a 29 de abril de 2026. O atacante explorou as permissões ADMIN da função add_integrator_config e a falha de incompatibilidade de símbolos na função calculate_taker_fees, extraindo tokens de forma repetida ao definir builder code fees negativos, confirmando-se perdas de 1,14 milhões de dólares.

Como é que a Aftermath Finance garante que os fundos dos utilizadores recebem compensação integral?

De acordo com a declaração oficial da Aftermath Finance, com o apoio da Mysten Labs e da Sui Foundation, todos os utilizadores afetados receberão uma compensação integral; a Aftermath Finance afirma que, neste momento, está em curso a recuperação dos fundos.

Este ataque envolveu alguma vulnerabilidade de segurança na linguagem Sui Move?

De acordo com a declaração oficial da Aftermath Finance, este ataque não se deve a um problema de segurança da própria linguagem Move, mas sim a um erro de configuração de taxas na lógica do contrato específico. Os restantes produtos, como transações à vista, staking de liquidez afSUI e pools de AMM, não foram afetados.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

A Base Adopta a Tecnologia Zero-Knowledge da Succinct para Atingir Finalidade em 1 Dia

Segundo a The Block, a rede Base adoptou hoje (5 de Maio) a SP1 zkVM (zero-knowledge virtual machine) e os Trusted Execution Environments (TEE) da Succinct para reforçar a sua segurança criptográfica. A integração permitirá que a Base atinja uma finalização em 1 dia, substituindo o seu optimistic rollup de vários dias

GateNews1m atrás

Aave reage com moção de urgência à contra-medida contra o bloqueio de 73 milhões de dólares em ETH: “O ladrão não possui o que roubou”

Aave apresentou um requerimento urgente ao Tribunal Distrital Sul de Nova Iorque, pedindo a revogação do bloqueio de 30,766 ETH (aproximadamente 73 milhões de dólares). Argumento central: os bens roubados continuam a pertencer aos utilizadores originais; o ladrão não consegue obter a propriedade de tudo; os bens, quando a retirada segura da comissão de segurança do Arbitrum for executada, revertem imediatamente para as vítimas; as provas atribuídas ao grupo norte-coreano Lazarus Group são boatos, estando a audiência prevista para o final de maio. Este caso poderá afetar a governação da DeFi e o risco de atribuição futura de ativos.

ChainNewsAbmedia48m atrás

A Upbit lança a cadeia de camada 2 GIWA da Ethereum com suporte da Optimism

A maior bolsa de criptomoedas da Coreia do Sul, a Upbit, fez parceria com a Optimism para construir uma nova blockchain Ethereum Layer 2 usando a tecnologia OP Stack, segundo um anúncio divulgado na segunda-feira. A GIWA Chain será a primeira blockchain a arrancar no escalão Self-Managed do OP Enterprise, o que significa que a Upbit irá

CryptoFrontier2h atrás

A Tetra Trust Lança a Stablecoin CADD para Liquidação 24/7

A Tetra Trust lançou a CADD, uma nova stablecoin concebida para uso institucional em liquidações transfronteiriças 24/7 e operações de tesouraria corporativa em tempo real. A stablecoin é garantida pela Shopify e pelo National Bank of Canada, entre outros apoiantes. A CADD pretende substituir os sistemas de liquidação em lote legados com

CryptoFrontier2h atrás

DTCC vai lançar um serviço de ativos tokenizados em julho de 2026

## DTCC Anuncia Lançamento de um Serviço de Tokenização A Depository Trust & Clearing Corporation anunciou na segunda-feira que vai facilitar operações iniciais e limitadas em produção de ativos tokenizados do mundo real em julho de 2026, antes do lançamento total do serviço em outubro de 2026, de acordo com um comunicado da DT

CryptoFrontier3h atrás
Comentar
0/400
Nenhum comentário