• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

扇贝协议因旧合约漏洞被利用,17个月潜在风险致15万SUI流失

2026-04-26 09:00:00
收藏

扇贝协议确认遭针对性攻击:sSUI奖励池流失15万SUI代币

基于Sui网络的DeFi协议扇贝确认遭遇攻击,其sSUI奖励池中被盗取约15万SUI代币。调查发现漏洞源于一个已弃用智能合约中潜藏多年的错误。

根据协议官方声明,攻击者并未干扰其活跃代码库与标准SDK接口,而是调用了可追溯至2023年11月的旧版V2合约包。该合约虽已数月未使用,但仍留存于链上。

此次攻击的精准性引起生态广泛关注,表明攻击者要么进行了深度逆向工程,要么对合约架构极为熟悉。尤为值得注意的是,由于生态已迁移至新版合约,该漏洞在近17个月内未被察觉。扇贝通过推特确认事件,并表示已立即实施控制措施,目前用户资产安全。

漏洞机制解析

漏洞存在于弃用合约的奖励计算逻辑中。该系统采用称为“池指数”的持续增值参数,用以表征奖励池随时间累积的总奖励。

正常运作时,每个用户账户在质押时会记录当前指数值。奖励依据当前指数与存储值的差额计算,确保用户不会获得质押开始前的奖励。

但在旧版V2合约包中,新创建的池账户从未被初始化,其记录指数值始终为零。这一缺陷形成了重大漏洞。

漏洞后果迅速显现:池指数在约20个月内已升至近11.9亿。攻击者通过质押13.6万sSUI,竟获取了162万亿的虚增奖励点数。

更严重的是,奖励池采用1:1兑换比例,每个奖励点可直接转换为SUI代币。这使得攻击者能够将人为通胀产生的点数无缝兑换为实际资产。

攻击导致当时存有约15万SUI的奖励池被清空。尽管攻击者理论应得奖励远超池内余额,但仅实际流动性被提取。

系统性挑战

此事件揭示了Sui生态已部署合约包存在的系统性挑战:合约一旦部署便不可更改。智能合约上链后无法删除或修改,所有历史版本将永久可调用。

虽然扇贝通过SDK将用户导向更新更安全的合约包,但旧版V2合约仍处于可访问状态。由于池与奖励池对象共享且无版本限制,攻击者得以完全绕过更新后的逻辑。

此类被重新归类为“陈旧合约包”的风险,暴露了许多DeFi系统的重要盲点。遗留合约可能成为永久攻击载体,因为共享对象中并未内置明确的版本检查机制。

行业攻击模式演变

近期多起攻击事件显示,攻击源头并非核心协议逻辑,而是外围或易被忽视的环节。例如KelpDAO的RPC基础设施漏洞、莱特币隐私层缺陷以及Aethir适配器系统的访问控制错误等案例,均表明攻击者正转变策略。

黑客减少了对经严格审计的核心合约的关注,转而更多攻击生态边缘监控薄弱的环节。这要求开发者与审计方进行范式转变:仅保障新部署合约已不足够,所有历史合约、集成点与基础设施组件都应被视为活跃威胁面。

应急响应与补偿

扇贝采取了迅速果断的应对措施:受攻击合约立即被冻结,确保仅单一奖励池受影响。团队确认核心合约安全无损,用户存款未受侵害,其余资金池保持完好,协议主要功能在未受影响部分解冻后已恢复正常运行。

值得关注的是,扇贝承诺对本次攻击造成的损失承担百分之百补偿。此举体现了修复意外安全漏洞的责任担当,旨在重建用户信任。目前存提款业务已恢复,表明系统稳定性得以重建。

行业启示

扇贝事件为整个DeFi生态提供了关键警示:在不可变的智能合约环境中,安全绝非一劳永逸之事。任何已部署的合约版本都是运行系统的组成部分,即使非活跃代码也可能在数月或数年后成为单一故障点——特别是当防护措施易被绕过时。

未来生态需要采用更严格的版本控制实践,对遗留合约实施持续监控,并扩大审计范围以覆盖所有历史部署。正如本次攻击所揭示的,攻击者已做好准备深入追溯协议历史,挖掘可乘之机。

最终,去中心化金融的持久性,将取决于协议能否适应这种持续变化的威胁格局。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%