Có người vừa lấy cắp 142K đô la từ Scallop của
$SUI mà không cần kỹ năng hack.
Không có thiên tài flash loan.
Không có thao túng oracle.
Không có khai thác mã.
Chỉ... một hợp đồng cũ mà không ai theo dõi. 👀
Dưới đây là cách mà nó xảy ra 👇
#scallop chạy trên
#sui 💧
Nó có một pool thưởng cho những người staking sSUI.
Họ đã nâng cấp hợp đồng từ lâu rồi.
Nhưng V2 cũ thì sao?
Vẫn đang nằm trên chuỗi.
Vẫn có thể gọi.
Bị quên — nhưng không chết.
Trên
#SUI🔥 , các hợp đồng triển khai là không thể thay đổi.
Bạn không thể xóa chúng.
Bạn không thể tắt chúng.
Chúng chỉ... tồn tại mãi mãi.
Kẻ tấn công đã tìm thấy V2 từ tháng 11 năm 2023 — 17 tháng tuổi — và gọi trực tiếp nó.
Không có front end. Không có SDK. Gọi hợp đồng trực tiếp.
Lỗi thì đơn giản đến mức khó tin:
Mỗi tài khoản staking mới phải ghi lại last_index — dấu thời gian khi ai đó bắt đầu.
Trong V2 cũ, điều này chưa bao giờ được khởi tạo.
Vì vậy, hợp đồng giả định rằng đã có người
#staking từ ngày đầu tiên.
Chỉ số spool đã chạy được 20 tháng.
Nó đã đạt 1.19 tỷ.
Kẻ tấn công đã stake 136K sSUI.
Hợp đồng tính toán 162 triệu điểm thưởng.
Pool có 150,000 SUI ở tỷ lệ 1:1.
Chỉ một giao dịch. Mọi thứ biến mất.
Scallop đã đóng băng hợp đồng.
Đã bù đắp 100% tổn thất.
Tiếp tục trong chưa đầy 2 giờ.
Nhưng đây là điều khiến tôi ám ảnh:
Kẻ tấn công sau đó đã liên hệ và đề nghị trả lại 80% cho một khoản thưởng.
Điều này có nghĩa là họ thậm chí không cố gắng để giấu diếm.
Họ đã bước vào cửa trước của một ngôi nhà trống mà không ai nhớ rằng họ sở hữu.
Đây không phải là một "vấn đề
$SUI ."
Đây là một vấn đề kiến trúc
#defi .
Có bao nhiêu hợp đồng cũ đang nằm trên giao thức yêu thích của bạn ngay bây giờ?🫵
Đã được kiểm toán một lần.
Đã được nâng cấp.
Bị quên.
Vẫn sống trên chuỗi.
Những cuộc tấn công đáng sợ nhất không phải là tinh vi.
Chúng kiên nhẫn.