Протокол DeFi-кредитования Sui 受 взлому: Scallop, уязвимость в старом контракте привела к краже 150 000 SUI

SUI-0,63%
LTC-0,94%

Sui 鏈上 DeFi 借貸協議 Scallop опубликовал уведомление о безопасности через официальный аккаунт в X ( @Scallop_io ), подтвердив, что платформа была атакована. Scallop заявил, что команда обнаружила, что эксплуатируется боковой контракт (side contract), связанный с пулом наград sSUI spool, что привело к потере примерно 150 000 SUI. Scallop подчеркнул, что затронутый контракт был заморожен, основной контракт по-прежнему безопасен, а пострадал только пул наград sSUI.

В последующих обновлениях Scallop далее пояснил: «Основной контракт разморожен, все операции восстановлены. Эта проблема не связана с основным протоколом, она затрагивает только один списанный контракт наград. Депозиты пользователей не пострадали, все средства в безопасности, функции ввода и вывода восстановлены в штатном режиме». Команда обязалась поделиться дополнительными деталями и продолжать мониторинг и усиление безопасности протокола.

Бывший участник NEAR core Vadim: проблема в старом пакете, выпущенном 17 месяцев назад

По поводу этого инцидента бывший NEAR core-разработчик Vadim ( @zacodil ) опубликовал в X подробный технический разбор, раскрыв детали уязвимости. Vadim указал, что атакующие отлично знали, какой именно из списанных пакетов нужно вызывать. «Это не код, который сейчас выполняется, и не путь SDK, а устаревшая версия V2 из ноября 2023 года, которой несколько месяцев никто не пользовался. Это либо результат глубокой обратной инженерии, либо кто-то заранее знал, где искать. Эта уязвимость пролежала 17 месяцев.

Vadim объяснил, что spool отслеживает index, который растет по мере распределения наград. Когда каждый пользовательский аккаунт делает стейкинг, изначально должен записываться last_index того момента, чтобы формула начисленных баллов выглядела так: количество стейка × (current_index − last_index) , при этом пользователь может зарабатывать награды только с момента присоединения.

Но в списанном V2-пакете при создании нового spool_account last_index не инициализируется и остается равным 0. Поэтому при выполнении update_points результат расчета становится таким: баллы = количество стейка × (current_index − 0) = количество стейка × полный исторический index. Пользователя записывают во все накопленные награды, начиная с момента создания spool с августа 2023 года.

Vadim привел конкретные данные: spool index за 20 месяцев вырос до 1,19 млрд. Атакующий застейкал 136 000 sSUI и мгновенно получил начисление в 162 трлн очков. Поскольку пул наград использует коэффициент 1:1 (и числитель, и знаменатель равны 1), 162 трлн очков напрямую конвертируются в награду стоимостью 16,2万枚 SUI. Но в пуле наград было лишь 150 000 SUI, поэтому он был полностью выкачан.

Все апрельские ончейн-инциденты произошли в периферийных системах

Vadim пояснил, что обычные пользователи используют новый пакет через SDK, и в новом пакете исправлена проблема синхронизации last_index. Старый пакет V2 все еще остается в сети, потому что пакеты Sui обладают неизменяемостью. — После публикации каждый старый вариант навсегда остается доступным для вызова. Общие объекты Spool и RewardsPool принимают вызовы из любых версий, и атакующий, обходя SDK, напрямую попадает по пути кода старой версии.

Vadim отнес это к «уязвимости класса устаревших пакетов Sui». Он отметил, что корректное исправление должно включать добавление поля версии в общий объект и добавление проверки assert!(version == CURRENT_VERSION) в каждой функции. Без этого механизма каждая ранее опубликованная версия пакета навсегда остается живой поверхностью атаки.

Vadim также отметил, что большинство атак в этом месяце были связаны не с кодом основного протокола, а с периферийными системами:

KelpDAO:RPC инфраструктура

Litecoin:MWEB слой конфиденциальности

Aethir:контроль доступа к периферийному коннектору

Scallop:забытый устаревший пакет

Эта статья о том, что взломан Sui- DeFi протокол заимствований Scallop, а уязвимость в старом контракте привела к краже 150 000 SUI, впервые появилась на 鏈新聞 ABMedia.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Western Union Remittance Q1 отчет о прибылях и убытках: подтверждено собрание акционеров. Стабильная монета USDPT будет запущена в начале мая

Согласно содержанию телефонной конференции по итогам 1-го квартала Western Union, состоявшейся 24 апреля, президент и генеральный директор Western Union Девин МакГранахан (Devin McGranahan) подтвердил, что стейблкоин компании USDPT в настоящее время находится на финальном этапе подготовки и, как ожидается, будет официально запущен в мае.

MarketWhisper20м назад

Сунь Юйчэнь называет TRON первой в мире сетью, устойчивой к квантовым атакам; ввод в эксплуатацию основной сети в 3-м квартале 2026 года

Основатель TRON Сунь Цзюньчэнь 26 апреля опубликовал в X пост, объявив, что TRON планирует во втором квартале включить функцию защиты от квантовых атак в тестовой сети, а запуск в основной сети запланирован на третий квартал; в сообщении Сунь Цзюньчэнь назвал этот план обновления «первой в мире сетью, устойчивой к квантовым атакам». Хотя квантовая угроза в настоящее время в основном остается на уровне теории, Ethereum, Solana и другие уже опубликовали планы или сроки обновлений по постквантовой криптографии (PQC).

MarketWhisper26м назад

DeFi United собрало более 10,2 万 ETH, AAVE восстановился до 100 долларов

Согласно официальной странице DeFi United, инициированный поставщиком услуг Aave многосторонний фонд многоплатформенного урегулирования DeFi United по состоянию на 27 апреля уже собрал более 10,2 тыс. ETH, с целью покрыть недостачу по безнадежным долгам, возникшую на рынке Aave V3 после инцидента с атакой на кроссчейн-мост Kelp DAO 18 апреля. После кратковременного прорыва AAVE выше 100 долларов последовал откат.

MarketWhisper1ч назад

DPoS-мейннет Vcitychain запущен с саморазработанной системой консенсуса

Сообщение Gate News от 27 апреля — Vcitychain, коммерческого уровня блокчейн, официально запустила свой DPoS-мейннет сегодня, перейдя на собственной разработки систему консенсуса Delegated Proof of Stake (DPoS). Обновление направлено на повышение производительности сети, увеличение децентрализации и улучшение прозрачности ончейн-управления. Vcitychain

GateNews1ч назад

ApeCoin передает управление игрой сообществу по мере завершения сезона Blackbeard's Bounty 3

Сообщение Gate News, 27 апреля — ApeCoin объявил, что сезон квестов Blackbeard's Bounty официально завершен, хотя возможность для пользователей создавать и выполнять задания за вознаграждение останется активной. По мере завершения сезона управление игрой передается сообществу, при этом направления дальнейшей разработки будут определяться игроками.

GateNews1ч назад

Экосистема FLOA запускает комплект ИИ FloaClaw с многостадийной матрицей навыков

Сообщение Gate News, 27 апреля — экосистема FLOA официально запустила FloaClaw, свою ключевую ИИ-платформу, с многостадийной матрицей ИИ-навыков. Доступ к функциям FloaClaw ограничен пользователями Agent уровня 3 и выше. FloaClaw работает по токенизированной модели, в которой пользователи приобретают токены вычислительной мощности BNB-backed для использования [AI skills]https://www.gate.com/zh/skills-hub, с масштабированием потребления в зависимости от сложности задач. Платформа планирует постоянно расширяться новыми ИИ-навыками и модулями инструментов. Также FLOA представит систему распределения доходов для создателей, позволяющую создателям Agent получать долю токенов вычислительной мощности от потребления пользователями навыков, с поддержкой вывода BNB в один клик, чтобы сформировать устойчивую экономику создателей. FLOA — это интеллектуальная платформа экосистемы Web3 Agent, построенная на BNB Chain, которая объединяет возможности аналитики данных и автоматизации в ончейне с открытым механизмом поощрений, призванным дать пользователям больше возможностей и стимулировать рост экосистемы.

GateNews1ч назад
комментарий
0/400
Нет комментариев