O Scallop Protocol perdeu US$ 142 mil em um empréstimo relâmpago combinado com um ataque de manipulação de oráculo

Fonte Cryptopolitan

O Scallop Protocol foi alvo de um ataque de empréstimo relâmpago no domingo. O atacante teria drenado cerca de US$ 142.000 (150.000 SUI) no que parece ser um ataque de manipulação de oráculo altamente direcionado. Este ataque não afetou ostracprincipais do protocolo, mas expôs uma falha de design mais profunda.

Um atacante teria explorado umtraclateral obsoleto vinculado ao pool de recompensas sSUI da Scallop. A equipe garante que o protocolo principal permanece intacto e que todos os depósitos dos usuários estão seguros. No entanto, a perda ficou totalmente restrita a essa parte isolada.

Código antigo ou falha do Oracle?

Analistas sugerem que o problema central foi a manipulação dos feeds de preços do oráculo personalizado da Scallop. Isso permitiu que o atacante deprimisse artificialmente as taxas SUI/USDC e tomasse empréstimos a esses preços distorcidos. Em seguida, ele quitou o empréstimo relâmpago na mesma transação. No final, o suspeito ficou com a diferença.

Isso segue um padrão de ataque DeFi familiar; no entanto, a execução neste caso foi excepcionalmente precisa. O atacante não teve como alvo o código ativo ou as rotas padrão do SDK. Ele interagiu com umtracV2 antigo, de novembro de 2023. Essa era uma versão que havia sido deixada de lado, mas que permanecia acessível na blockchain. A Sui mantém todas as versões detracimplantadas imutáveis e acessíveis. É por isso que esse pacote desatualizado se tornou uma superfície de ataque oculta.

O preço do Sui não sofreu impacto após a exploração. Subiu quase 2% nas últimas 24 horas. No momento da publicação desta notícia, o Sui está sendo negociado a US$ 0,94. Seu volume de negociação nas últimas 24 horas gira em torno de US$ 187 milhões.

Um especialista mencionou em uma publicação que a falha em si era sutil, mas grave. No contrato obsoleto trac uma variável chave, "last_index", nunca era inicializada quando uma nova conta era criada. Isso permitia que o atacante reivindicasse recompensas como se estivesse participando do pool desde o início.

Com o índice de recompensas tendo crescido ao longo do tempo, o atacante conseguiu se apropriar de todo o montante total de recompensas em uma única transação. Ele mencionou que o índice Spool cresceu para 1,19 bilhão em 20 meses. 

O atacante fez staking de 136 mil sSUI e recebeu crédito por 162 trilhões de pontos. No entanto, o pool de recompensas operava com uma taxa de câmbio de 1:1 (numerador e denominador iguais a 1), então 162 trilhões de pontos foram convertidos diretamente em 162 mil SUI em recompensas. O pool continha apenas 150 mil SUI e todos foram esgotados.

Os dados on-chain mostram que os fundos roubados foram rapidamente encaminhados por meio de um serviço de mistura, semelhante ao Tornado Cash na Sui. Isso torna a recuperação ainda mais difícil.

Scallop volta a funcionar após ataque hacker

A equipe da Scallop respondeu pausando temporariamente as operações. Em seguida, informou que descongelou ostracprincipais e que todas as operações foram retomadas. Uma publicação no fórum X destacou que o problema não estava relacionado ao protocolo principal e se restringia a umtracde recompensas obsoleto. No fim, os depósitos dos usuários não foram afetados e todos os fundos permanecem seguros. Os saques e depósitos agora estão funcionando normalmente.

O atacante teria entrado em contato com a equipe e oferecido devolver 80% dos fundos em troca de uma recompensa por segurança. Odent está sendo investigado. A equipe verificará como a falha passou por auditorias anteriores realizadas por empresas como OtterSec e MoveBit.

Cryptopolitan Relataram dent de abril de 2026 não se originaram da lógica central do protocolo. Eles emergiram de contratos antigos trac adaptadores ou camadas de infraestrutura que permanecem acessíveis, mas negligenciadas. As perdas acumuladas ultrapassaram US$ 750 milhões em meados de abril. Somente em abril de 2026, foram contabilizados mais de US$ 600 milhões em fundos roubados em 12 incidentes dent .

A Kelp DAO e o Drift Protocol, juntos, foram responsáveis por aproximadamente 95% das perdas de abril. O ataque à Kelp resultou em US$ 177 milhões em dívidas incobráveis na Aave. Enquanto isso, o Conselho de Segurança da Arbitrum conseguiu congelar 30.766 ETH (aproximadamente US$ 71 milhões) dos fundos roubados.

Hyperliquid continua sendo o maior token da categoria DeFi . O preço do HYPE subiu 10% nos últimos 30 dias. No momento da publicação, está cotado a US$ 41,95. Chainlink ocupa a segunda posição. O LINK estava cotado em torno de US$ 9,4.

Existe um meio-termo entre deixar o dinheiro no banco e arriscar tudo em criptomoedas. Comece com este vídeo gratuito sobre finanças descentralizadas .

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
O ouro parece vulnerável perto da mínima de duas semanas, à medida que o impasse entre os EUA e o Irã e os temores de inflação impulsionam o dólar americanoO ouro (XAU/USD) continua em baixa abaixo da marca de US$ 4.700 durante o pregão asiático desta sexta-feira, próximo à mínima de duas semanas registrada no dia anterior, e parece prestes a registrar perdas semanais pela primeira vez em cinco semanas.
Autor  FXStreet
4 Mês 24 Dia Sex
O ouro (XAU/USD) continua em baixa abaixo da marca de US$ 4.700 durante o pregão asiático desta sexta-feira, próximo à mínima de duas semanas registrada no dia anterior, e parece prestes a registrar perdas semanais pela primeira vez em cinco semanas.
placeholder
A TD Cowen manteve sua recomendação de compra para a Nvidia, apesar dos chips de IA concorrentes do GoogleApesar do novo desafio de chips da Google e da perda de umtracbilionário com um de seus principais fornecedores, a Nvidia continua sendo a força dominante em hardware de inteligência artificial, com novos acordos no Reino Unido, na China e no setor automotivo reforçando essa posição. A empresa de pesquisa de Wall Street TD Cowen reafirmou sua recomendação de compra para as ações da Nvidia nesta quinta-feira, […]
Autor  Cryptopolitan
4 Mês 24 Dia Sex
Apesar do novo desafio de chips da Google e da perda de umtracbilionário com um de seus principais fornecedores, a Nvidia continua sendo a força dominante em hardware de inteligência artificial, com novos acordos no Reino Unido, na China e no setor automotivo reforçando essa posição. A empresa de pesquisa de Wall Street TD Cowen reafirmou sua recomendação de compra para as ações da Nvidia nesta quinta-feira, […]
placeholder
Washington enfrenta pressão de mais de 120 grupos de criptomoedas devido a projeto de lei sobre o mercadoWashington está sob pressão de uma ampla coalizão de participantes do setor de criptomoedas em relação ao projeto de lei sobre a estrutura de mercado. Mais de 120 organizações se mobilizaram para instar formalmente o Comitê Bancário do Senado dos EUA a aprovar os projetos de lei. Isso inclui especificamente o aguardado CLARITY Act. No entanto, o grupo é liderado pela Blockchain Association e pelo Crypto Council for […]
Autor  Cryptopolitan
4 Mês 24 Dia Sex
Washington está sob pressão de uma ampla coalizão de participantes do setor de criptomoedas em relação ao projeto de lei sobre a estrutura de mercado. Mais de 120 organizações se mobilizaram para instar formalmente o Comitê Bancário do Senado dos EUA a aprovar os projetos de lei. Isso inclui especificamente o aguardado CLARITY Act. No entanto, o grupo é liderado pela Blockchain Association e pelo Crypto Council for […]
placeholder
Os mercados de previsão apostam que o Estreito de Ormuz permanecerá fechado por mais algumas semanasOs mercados de previsão apostam que o Estreito de Ormuz permanecerá bloqueado por mais tempo, mesmo após Washington e Teerã terem estendido o cessar-fogo. Os operadores em Kalshi reduziram as probabilidades de um rápido retorno à normalidade do tráfego marítimo, depois que ambos os lados disseram muito pouco sobre o que realmente importa para o mercado: se o Irã reabrirá o estreito e […]
Autor  Cryptopolitan
4 Mês 24 Dia Sex
Os mercados de previsão apostam que o Estreito de Ormuz permanecerá bloqueado por mais tempo, mesmo após Washington e Teerã terem estendido o cessar-fogo. Os operadores em Kalshi reduziram as probabilidades de um rápido retorno à normalidade do tráfego marítimo, depois que ambos os lados disseram muito pouco sobre o que realmente importa para o mercado: se o Irã reabrirá o estreito e […]
placeholder
Aave congela reservas de rsETH em Ethereum Core, Arbitrum, Base, Mantle e LineaAave congelou as reservas de rsETH no Ethereum Core, Arbitrum, Base, Mantle e Linea, à medida que as consequências da exploração da vulnerabilidade KelpDAO passam do modo de emergência para o modo de recuperação. Ao anunciar a decisão na X, o protocolo afirmou que isso ajudará a recuperar mais fundos enquanto os planos de recuperação continuam avançando após a exploração de 18 de abril, que drenou 116.500 rsETH, […]
Autor  Cryptopolitan
4 Mês 24 Dia Sex
Aave congelou as reservas de rsETH no Ethereum Core, Arbitrum, Base, Mantle e Linea, à medida que as consequências da exploração da vulnerabilidade KelpDAO passam do modo de emergência para o modo de recuperação. Ao anunciar a decisão na X, o protocolo afirmou que isso ajudará a recuperar mais fundos enquanto os planos de recuperação continuam avançando após a exploração de 18 de abril, que drenou 116.500 rsETH, […]
goTop
quote