Scallop Protocol 在一筆閃電貸中損失了 14.2 萬美元,這筆交易還與一起預言機操縱攻擊有關。
週日,Scallop Protocol遭遇閃電貸攻擊。據報道,攻擊者竊取了約14.2萬美元(15萬SUI),這似乎是一次針對性極強的預言機操縱攻擊。此次攻擊並未觸及協議的核心trac,但卻暴露了一個更深層次的設計缺陷。.
據報道,攻擊者利用了與 Scallop 的 sSUI 獎勵池關聯的已棄用的附加trac。他們的團隊強調,核心協議保持完整,所有用戶存款都是安全的。然而,損失完全侷限於該獨立部分。.
老舊代碼還是Oracle缺陷?
分析人士認爲,問題的核心在於對Scallop定製預言機價格數據源的操縱。這使得攻擊者能夠人爲壓低SUI/USDC利率,並以這些扭曲的價格借入資產。隨後,攻擊者在同一筆交易中償還了閃電貸。最終,嫌疑人將差價收入囊中。
這遵循了常見的 DeFi 攻擊模式;然而,此次攻擊的執行異常精準。攻擊者並未針對活躍代碼或標準 SDK 路由,而是與一個 2023 年 11 月發佈的舊版 V2trac進行了交互。該版本雖然被保留,但仍可在鏈上調用。Sui 會將所有已部署的trac版本保持不可變且可訪問的狀態。正因如此,這個過時的軟件包才成爲了一個隱藏的攻擊面。.
Sui 的價格在漏洞利用事件發生後並未受到衝擊,反而在過去 24 小時內上漲了近 2%。截至發稿時,Sui 的交易價格爲 0.94 美元,24 小時交易量約爲 1.87 億美元。
一位專家在帖子提到,這個漏洞雖然隱蔽,但後果嚴重。在已棄用的合約中trac一個名爲“last_index”的關鍵變量在創建新賬戶時從未被初始化。這使得攻擊者能夠像從資金池創建之初就開始質押一樣,領取獎勵。
隨着獎勵指數的不斷增長,攻擊者通過一次交易就將整個獎勵池據爲己有。他提到,Spool 指數在 20 個月內增長到了 11.9 億。.
攻擊者質押了 136K sSUI,獲得了 162 萬億積分。然而,獎勵池採用 1:1 的兌換率(分子和分母均爲 1),因此 162 萬億積分直接兌換成了價值 162K SUI 的獎勵。該獎勵池原本只有 150K SUI,現在全部被清空。.
鏈上數據顯示,被盜資金迅速通過類似 Sui 上的 Tornado Cash 的混幣服務進行路由。這使得追回資金更加困難。.
扇貝在黑客攻擊後已恢復在線
Scallop團隊隨即暫停了運營。隨後,他們宣佈已解凍核心trac,所有運營均已恢復。一篇X帖子強調,該問題與核心協議無關,而僅限於一個已棄用的獎勵trac。最終,用戶的存款未受影響,所有資金仍然安全。目前,提現和存款功能均已恢復正常。.
🚨 Scallop 因 Sui 上的閃電貸漏洞遭受攻擊,在預言機操縱攻擊中損失 14.2 萬美元
詳情👇
發生了什麼?
2026年4月26日,Scallop借貸協議遭遇閃電貸攻擊,攻擊目標是與其sSUI spool獎勵池相關的已棄用的附加trac。
>… pic.twitter.com/xoZbLzGCf0
— Sophia Hodlberg (@sophiaHodlberg) 2026年4月26日
據報道,攻擊者已聯繫團隊,提出以白帽賞金換取80%的資金返還。目前,該dent 正在調查中。團隊將覈查該漏洞爲何能通過OtterSec和MoveBit等公司的先前審計。.
Cryptopolitan 報告指出,2026年4月發生的許多重大安全dent並非源於核心協議邏輯,而是來自那些仍然可以訪問但卻被忽視的舊合約trac適配器或基礎設施層。截至4月中旬,累計損失已超過7.5億美元。僅2026年4月,就有12起重大安全事件導致超過6億美元的資金dent。
Kelp DAO 和 Drift Protocol 合計造成了四月份約 95% 的損失。對 Kelp 的攻擊導致 Aave產生了 1.77 億美元的壞賬。與此同時,Arbitrum 的安全委員會成功凍結了 30,766 個 ETH(約合 7100 萬美元)被盜資金。.
Hyperliquid 仍然是 DeFi 類別中最大的代幣。HYPE 的價格在過去 30 天內上漲了 10%,截至發稿時交易價格爲 41.95 美元。Chainlink 位居第二, Chainlink 的交易價格約爲 9.4 美元。.
把錢存在銀行和冒險投資加密貨幣之間還有一種折中的方案。不妨先觀看這段關於去中心化金融。








