Το Scallop Protocol δέχθηκε επίθεση flash loan την Κυριακή. Ο εισβολέας φέρεται να αφαίρεσε περίπου $142.000 (150.000 SUI) σε ό,τι φαίνεται να είναι μια εξαιρετικά στοχευμένηΤο Scallop Protocol δέχθηκε επίθεση flash loan την Κυριακή. Ο εισβολέας φέρεται να αφαίρεσε περίπου $142.000 (150.000 SUI) σε ό,τι φαίνεται να είναι μια εξαιρετικά στοχευμένη

Το Scallop Protocol έχασε $142K σε επίθεση flash loan συνδυασμένη με χειραγώγηση oracle

2026/04/27 05:50
Ανάγνωση 4 λεπτών
Για feedback ή ανησυχίες σας σχετικά με αυτό το περιεχόμενο, επικοινωνήστε μαζί μας στη διεύθυνση crypto.news@mexc.com

Το Scallop Protocol δέχθηκε επίθεση flash loan την Κυριακή. Ο επιτιθέμενος φέρεται να αποσύρησε περίπου $142.000 (150.000 SUI) σε αυτό που φαίνεται να είναι μια εξαιρετικά στοχευμένη επίθεση χειραγώγησης oracle. Αυτή δεν άγγιξε τα βασικά συμβόλαια του πρωτοκόλλου, αλλά αποκάλυψε ένα βαθύτερο σχεδιαστικό ελάττωμα.

Ένας επιτιθέμενος φέρεται να εκμεταλλεύτηκε ένα παρωχημένο πλευρικό συμβόλαιο συνδεδεμένο με την ανταμοιβή sSUI του Scallop. Η ομάδα τους τονίζει ότι το βασικό πρωτόκολλο παραμένει ανέπαφο και ότι όλες οι καταθέσεις χρηστών είναι ασφαλείς. Ωστόσο, η ζημία περιορίζεται πλήρως σε αυτό το απομονωμένο τμήμα.

Scallop Protocol lost $142K in a flash loan merged with an oracle manipulation attac

Παλιός κώδικας ή ελάττωμα Oracle;

Αναλυτές υποστηρίζουν ότι το βασικό ζήτημα ήταν η χειραγώγηση των προσαρμοσμένων ροών τιμών oracle του Scallop. Αυτό επέτρεψε στον επιτιθέμενο να μειώσει τεχνητά τις τιμές SUI/USDC και να δανειστεί περιουσιακά στοιχεία σε αυτές τις παραποιημένες τιμές. Στη συνέχεια, αποπλήρωσε το flash loan εντός της ίδιας συναλλαγής. Στο τέλος, ο ύποπτος έφυγε με τη διαφορά.

Αυτό ακολουθεί ένα γνωστό μοτίβο επίθεσης DeFi· ωστόσο, η εκτέλεση σε αυτή την περίπτωση ήταν ασυνήθιστα ακριβής. Ο επιτιθέμενος δεν στόχευσε ενεργό κώδικα ή τυπικές διαδρομές SDK. Αλληλεπίδρασε με ένα παλαιότερο συμβόλαιο V2 από τον Νοέμβριο του 2023. Αυτή ήταν μια έκδοση που είχε εγκαταλειφθεί αλλά παρέμενε κλήσιμη στο blockchain. Το Sui διατηρεί όλες τις αναπτυγμένες εκδόσεις συμβολαίων αμετάβλητες και προσβάσιμες. Γι' αυτό αυτό το ξεπερασμένο πακέτο έγινε μια κρυφή επιφάνεια επίθεσης.

Η τιμή του Sui δεν επηρεάστηκε μετά την εκμετάλλευση. Αυξήθηκε κατά σχεδόν 2% τις τελευταίες 24 ώρες. Το Sui διαπραγματεύεται στα $0,94 τη στιγμή της σύνταξης. Ο όγκος συναλλαγών 24 ωρών κυμαίνεται γύρω στα $187 εκατομμύρια.

Ένας ειδικός σε ανάρτηση ανέφερε ότι το ελάττωμα ήταν διακριτικό αλλά σοβαρό. Στο παρωχημένο συμβόλαιο, μια βασική μεταβλητή "last_index" δεν αρχικοποιήθηκε ποτέ κατά τη δημιουργία νέου λογαριασμού. Αυτό επέτρεψε στον επιτιθέμενο να διεκδικήσει ανταμοιβές σαν να έκανε staking από την αρχή της δεξαμενής.

Καθώς ο δείκτης ανταμοιβών αυξανόταν με την πάροδο του χρόνου, ο επιτιθέμενος κατάφερε να πιστώσει στον εαυτό του ολόκληρη τη δεξαμενή ανταμοιβών σε μία μόνο συναλλαγή. Ανέφερε ότι ο δείκτης Spool αυξήθηκε στα 1,19 δισεκατομμύρια σε 20 μήνες. 

Ο επιτιθέμενος έκανε stake 136K sSUI και πιστώθηκε με 162 τρισεκατομμύρια πόντους. Ωστόσο, η δεξαμενή ανταμοιβών λειτουργούσε με συναλλαγματική ισοτιμία 1:1 (αριθμητής και παρονομαστής και τα δύο = 1), οπότε τα 162T πόντοι μετατράπηκαν απευθείας σε ανταμοιβές αξίας 162K SUI. Η δεξαμενή είχε μόνο 150K SUI και όλα αποσύρθηκαν.

Τα δεδομένα on-chain δείχνουν ότι τα κλεμμένα κεφάλαια διοχετεύθηκαν γρήγορα μέσω μιας υπηρεσίας ανάμειξης, παρόμοιας με το Tornado Cash στο Sui. Αυτό καθιστά την ανάκτηση ακόμα πιο δύσκολη.

Το Scallop επιστρέφει online μετά την επίθεση

Η ομάδα του Scallop ανταποκρίθηκε με προσωρινή αναστολή λειτουργιών. Στη συνέχεια ανέφερε ότι έχει ξεπαγώσει τα βασικά συμβόλαια και όλες οι λειτουργίες έχουν επαναληφθεί. Μια ανάρτηση στο X τόνισε ότι το ζήτημα δεν σχετίζεται με το βασικό πρωτόκολλο και ήταν απομονωμένο σε ένα παρωχημένο συμβόλαιο ανταμοιβών. Στο τέλος, οι καταθέσεις χρηστών δεν επηρεάστηκαν και όλα τα κεφάλαια παραμένουν ασφαλή. Οι αναλήψεις και καταθέσεις λειτουργούν πλέον κανονικά.

Ο επιτιθέμενος φέρεται να επικοινώνησε με την ομάδα και πρόσφερε να επιστρέψει το 80% των κεφαλαίων σε αντάλλαγμα για μια ανταμοιβή white-hat. Το περιστατικό διερευνάται τώρα. Η ομάδα θα εξετάσει πώς το ελάττωμα πέρασε προηγούμενους ελέγχους από εταιρείες όπως η OtterSec και η MoveBit.

Το Cryptopolitan ανέφερε ότι πολλά από τα σημαντικά περιστατικά του Απριλίου 2026 δεν προήλθαν από τη βασική λογική πρωτοκόλλου. Προέκυψαν από παλιά συμβόλαια, προσαρμογείς ή επίπεδα υποδομής που παραμένουν προσβάσιμα αλλά παραβλεπόμενα. Οι σωρευτικές απώλειες ξεπέρασαν τα $750 εκατομμύρια στα μέσα Απριλίου. Μόνο ο Απρίλιος 2026 έχει αντιστοιχίσει πάνω από $600 εκατομμύρια σε κλεμμένα κεφάλαια σε 12 μεγάλα περιστατικά. 

Το Kelp DAO και το Drift Protocol μαζί αντιστοιχούν στο περίπου 95% των απωλειών του Απριλίου. Η επίθεση στο Kelp οδήγησε σε $177 εκατομμύρια κακό χρέος στο Aave. Εν τω μεταξύ, το Συμβούλιο Ασφαλείας του Arbitrum κατάφερε επιτυχώς να παγώσει 30.766 ETH (αξίας περίπου $71 εκατομμυρίων) από τα κλεμμένα κεφάλαια.

Το Hyperliquid εξακολουθεί να είναι το μεγαλύτερο token στην κατηγορία DeFi. Η τιμή του HYPE αυξήθηκε κατά 10% τις τελευταίες 30 ημέρες. Διαπραγματεύεται στα $41,95 τη στιγμή της σύνταξης. Το Chainlink κατέχει τη 2η θέση. Το LINK διαπραγματευόταν γύρω στα $9,4.

Η τράπεζά σου χρησιμοποιεί τα χρήματά σου. Εσύ παίρνεις τα ψίχουλα. Δες το δωρεάν βίντεό μας για το πώς να γίνεις η δική σου τράπεζα

Αποποίηση ευθύνης: Τα άρθρα που αναδημοσιεύονται σε αυτόν τον ιστότοπο προέρχονται από δημόσιες πλατφόρμες και παρέχονται μόνο για ενημερωτικούς σκοπούς. Δεν αντικατοπτρίζουν απαραίτητα τις απόψεις της MEXC. Όλα τα πνευματικά δικαιώματα ανήκουν στους αρχικούς συγγραφείς. Εάν πιστεύετε ότι οποιοδήποτε περιεχόμενο παραβιάζει τα δικαιώματα τρίτου μέρους, επικοινωνήστε με τη διεύθυνση crypto.news@mexc.com για την αφαίρεσή του. Η MEXC δεν παρέχει εγγυήσεις σχετικά με την ακρίβεια, την πληρότητα ή την επικαιρότητα του περιεχομένου και δεν ευθύνεται για οποιεσδήποτε ενέργειες που γίνονται με βάση τις παρεχόμενες πληροφορίες. Το περιεχόμενο δεν αποτελεί οικονομική, νομική ή άλλη επαγγελματική συμβουλή, ούτε θα πρέπει να θεωρηθεί σύσταση ή προώθηση της MEXC.

Μπορεί επίσης να σας αρέσει

UXLINK και Decentralized Intelligence (DI) Σχηματίζουν Στρατηγική Συμμαχία για να Επαναπροσδιορίσουν τα AI-Powered Κοινωνικά Δίκτυα

UXLINK και Decentralized Intelligence (DI) Σχηματίζουν Στρατηγική Συμμαχία για να Επαναπροσδιορίσουν τα AI-Powered Κοινωνικά Δίκτυα

Το UXLINK και η Decentralized Intelligence ενώνονται για να συγχωνεύσουν το AI με το Web3, συνδυάζοντας ένα κοινωνικό γράφημα 5M+ χρηστών με κατανεμημένη υπολογιστική ισχύ για την προώθηση του SocialFi.
Κοινοποίηση
Blockchainreporter2026/04/27 07:00
Νέα Ethereum: Το Ίδρυμα ETH Αποδεσμεύει $48.9M και Προκαλεί Φόβους για Πωλήσεις

Νέα Ethereum: Το Ίδρυμα ETH Αποδεσμεύει $48.9M και Προκαλεί Φόβους για Πωλήσεις

Βασικές Πληροφορίες: Τα νέα του Ethereum μετατόπισαν την εστίαση αφού το Ethereum Foundation απέσυρε από το staking περίπου 48,9 εκατομμύρια δολάρια σε ETH, προκαλώντας έλεγχο της αγοράς σχετικά με πιθανό treasury
Κοινοποίηση
Themarketperiodical2026/04/27 07:36
Αναλυτής Προβλέπει Πτώση του Bitcoin, Πυθμένας Αναμένεται τον Οκτώβριο του 2026

Αναλυτής Προβλέπει Πτώση του Bitcoin, Πυθμένας Αναμένεται τον Οκτώβριο του 2026

Το Bitcoin θα μπορούσε να βρει τον πάτο κοντά στα $57.000 τον Οκτώβριο του 2026, σύμφωνα με τον Michael Terpin, έναν έμπειρο επενδυτή κρυπτονομισμάτων και συγγραφέα. Το ψηφιακό περιουσιακό στοιχείο έχει ανέβει περισσότερο από 29%
Κοινοποίηση
Crypto Breaking News2026/04/27 07:33

Roll the Dice & Win Up to 1 BTC

Roll the Dice & Win Up to 1 BTCRoll the Dice & Win Up to 1 BTC

Invite friends & share 500,000 USDT!