Seseorang baru saja mencuri $142K dari Scallop
$SUI tanpa keahlian hacking sama sekali.
Tidak ada jenius flash loan.
Tidak ada manipulasi oracle.
Tidak ada eksploitasi kode.
Hanya... kontrak lama yang tidak ada yang awasi. ๐
Ini dia cara terjadinya ๐
#scallop berjalan di
#sui ๐ง
Ini memiliki kolam hadiah untuk staker sSUI.
Mereka telah memperbarui kontrak mereka sejak lama.
Tapi V2 lama?
Masih ada di on-chain.
Masih bisa dipanggil.
Dilupakan โ tapi tidak mati.
Di
#SUI๐ฅ , kontrak yang dideploy bersifat immutable.
Kamu tidak bisa menghapusnya.
Kamu tidak bisa mematikannya.
Mereka hanya... ada selamanya.
Penyerang menemukan V2 dari November 2023 โ 17 bulan lalu โ dan memanggilnya secara langsung.
Tidak ada front end. Tidak ada SDK. Panggilan kontrak langsung.
Bugnya sangat memalukan:
Setiap akun staking baru seharusnya mencatat last_index โ timestamp kapan seseorang memulai.
Di V2 lama, ini tidak pernah diinisialisasi.
Jadi kontrak mengasumsikan seseorang telah
#staking sejak hari pertama.
Indeks spool telah berjalan selama 20 bulan.
Telah mencapai 1.19 miliar.
Penyerang melakukan staking 136K sSUI.
Kontrak menghitung 162 triliun poin hadiah.
Kolam memiliki 150.000 SUI dengan rasio 1:1.
Satu transaksi. Semuanya hilang.
Scallop membekukan kontrak.
Menutupi 100% kerugian.
Dilanjutkan dalam waktu kurang dari 2 jam.
Tapi inilah yang menghantuiku:
Penyerang kemudian menghubungi dan menawarkan untuk mengembalikan 80% sebagai imbalan.
Yang berarti mereka bahkan tidak berusaha untuk bersembunyi.
Mereka masuk melalui pintu depan rumah kosong yang tidak ada yang ingat mereka miliki.
Ini bukan masalah "
$SUI ."
Ini adalah masalah arsitektur
#defi .
Berapa banyak kontrak lama yang sedang duduk di protokol favoritmu saat ini?๐ซต
Diaudit sekali.
Diperbarui.
Dilupakan.
Masih hidup di on-chain.
Hacks yang paling menakutkan tidaklah rumit.
Mereka sabar.