Сообщение Gate News, 26 апреля — Scallop Protocol, платформа кредитования в блокчейне Sui, пострадала от эксплойта с флэш-кредитом, нацеленного на устаревший вспомогательный контракт, связанный с ее пулом вознаграждений sSUI, что привело к потере приблизительно $142,000 (150,000 SUI). Атака использовала манипуляции данными оракула по ценам, чтобы искусственно снизить котировки обмена SUI/USDC и заимствовать активы по искаженным ценам; при этом злоумышленник погасил флэш-кредит в рамках той же транзакции и присвоил разницу.
Ключевая проблема возникла из-за устаревшего контракта V2, развернутого в ноябре 2023 года и оставшегося вызываемым в сети. В этом устаревшем контракте критическая переменная под названием “last_index” никогда не инициализировалась при создании новых аккаунтов. Эта уязвимость позволила злоумышленнику заявлять о получении вознаграждений так, будто он стейкал с момента запуска пула. Поскольку индекс вознаграждений вырос до 1,19 млрд за 20 месяцев, злоумышленник застейкал 136 000 sSUI, но получил зачисление 162 трлн очков. Поскольку пул вознаграждений работал по курсу 1:1, эти очки напрямую конвертировались в 162 000 SUI стоимостью вознаграждений. В пуле было только 150 000 SUI, и все средства были выведены. Данные on-chain показывают, что похищенные средства были быстро перенаправлены через сервис миксинга, что усложнило попытки восстановления.
Команда Scallop отреагировала тем, что временно приостановила операции, прежде чем разморозить ключевые контракты и возобновить все процессы. Протокол подтвердил, что эксплойт был изолирован только в устаревшем контракте с вознаграждениями и не повлиял на основной протокол или пользовательские депозиты: все средства остались в безопасности. Затем злоумышленник связался с командой, предложив вернуть 80% похищенных средств в обмен на награду за обнаружение уязвимости в рамках white-hat, и инцидент теперь находится в расследовании. Команда рассмотрит, как эта уязвимость ускользнула от обнаружения во время предыдущих аудитов у компаний, включая OtherSec и MoveBit.
После эксплойта цена SUI сохраняла устойчивость: она выросла примерно на 2% в течение 24 часов после атаки и торговалась на уровне $0.94 при дневном объеме торгов около $187 million. Инцидент отражает более широкий тренд в апреле 2026 года, когда крупные эксплойты в DeFi нацеливались на устаревшие контракты и уровни инфраструктуры, а не на логику основного протокола: совокупные потери превысили $600 million в 12 крупных инцидентах в течение месяца.
Связанные статьи
22-летний приговорен к 70 месяцам за кражу криптовалюты на $263 миллионов и отмывание денег
Лайткоин переносит глубокую реорганизацию блокчейна после эксплойта уязвимости нулевого дня в MWEB-слое конфиденциальности
Адрес, связанный с Аві Айзенбергом, демонстрирует новую ончейн-активность, усиливая опасения по безопасности
Протокол DeFi-кредитования Sui 受 взлому: Scallop, уязвимость в старом контракте привела к краже 150 000 SUI
Scallop обнаруживает уязвимость в пуле вознаграждений sSUI, несет убытки 150K SUI, но обязуется полностью возместить
Litecoin переживает глубокую реорганизацию блокчейна после эксплойта нулевого дня в приватном слое MWEB