Alguém acabou de roubar $142K do Scallop de
$SUI sem nenhuma habilidade de hacking.
Nada de gênio dos flash loans.
Nada de manipulação de oráculo.
Nada de exploração de código.
Apenas... um contrato antigo que ninguém estava vigiando. 👀
Aqui está como aconteceu 👇
#scallop roda em
#sui 💧
Tem um pool de recompensas para stakers de sSUI.
Eles atualizaram seus contratos há muito tempo.
Mas o velho V2?
Ainda está na blockchain.
Ainda é chamável.
Esquecido — mas não morto.
Em
#SUI🔥 , os contratos implantados são imutáveis.
Você não pode deletá-los.
Você não pode desligá-los.
Eles apenas... existem para sempre.
O atacante encontrou o V2 de novembro de 2023 — 17 meses atrás — e o chamou diretamente.
Sem front end. Sem SDK. Chamada de contrato direta.
O bug era embaraçosamente simples:
Cada nova conta de staking deveria gravar um last_index — o timestamp de quando alguém começou.
No velho V2, isso nunca foi inicializado.
Então o contrato assumiu que alguém esteve
#staking desde o primeiro dia.
O índice de spool estava rodando há 20 meses.
Chegou a 1,19 bilhões.
O atacante fez stake de 136K sSUI.
O contrato calculou 162 trilhões de pontos de recompensa.
O pool tinha 150.000 SUI a uma taxa de 1:1.
Uma transação. Tudo embora.
O Scallop congelou o contrato.
Cobriu 100% das perdas.
Reiniciou em menos de 2 horas.
Mas aqui está o que me assombra:
O atacante então entrou em contato e ofereceu devolver 80% por um bounty.
O que significa que eles nem estavam tentando se esconder.
Entraram pela porta da frente de uma casa vazia que ninguém lembrava que possuíam.
Isso não é um "problema de
$SUI ."
Isso é um problema de arquitetura
#defi .
Quantos contratos antigos estão sentados no seu protocolo favorito agora?🫵
Auditorados uma vez.
Atualizados.
Esquecidos.
Ainda vivos na blockchain.
Os hacks mais assustadores não são sofisticados.
Eles são pacientes.