Scallop Protocol di Sui Diserang Flash Loan, $142K Kuras via Manipulasi Oracle

SUI2,8%
USDC-0,01%

Pesan Gate News, 26 April — Scallop Protocol, sebuah platform pinjaman di blockchain Sui, mengalami eksploit flash loan yang menargetkan kontrak sisi (side contract) yang sudah tidak digunakan (deprecated) dan terhubung dengan kumpulan imbalan sSUI miliknya, sehingga mengakibatkan kerugian sekitar $142,000 (150,000 SUI). Serangan tersebut mengeksploitasi manipulasi oracle price feed untuk secara artifisial menekan nilai tukar SUI/USDC dan meminjam aset pada harga yang terdistorsi, dengan penyerang membayar kembali flash loan dalam transaksi yang sama dan mengantongi selisihnya.

Masalah utamanya berasal dari kontrak V2 yang sudah tidak digunakan (deprecated) yang dideploy pada November 2023 namun tetap dapat dipanggil di rantai (on-chain). Di kontrak yang ketinggalan zaman ini, sebuah variabel kritis bernama “last_index” tidak pernah diinisialisasi saat akun baru dibuat. Kekurangan ini memungkinkan penyerang mengklaim imbalan seolah-olah mereka telah melakukan staking sejak awal kumpulan tersebut. Dengan indeks imbalan yang tumbuh menjadi 1,19 miliar selama 20 bulan, penyerang melakukan staking 136.000 sSUI namun menerima kredit untuk 162 triliun poin. Karena kumpulan imbalan beroperasi pada nilai tukar 1:1, poin tersebut dikonversi langsung menjadi 162.000 SUI senilai imbalan. Kumpulan tersebut hanya berisi 150.000 SUI, dan seluruh dana berhasil dikuras. Data on-chain menunjukkan dana yang dicuri segera dialirkan melalui layanan pencampur (mixing service), sehingga upaya pemulihan menjadi semakin rumit.

Tim Scallop merespons dengan menghentikan operasi sementara sebelum membekukan kembali kontrak-kontrak inti dan melanjutkan semua operasi. Protokol tersebut mengonfirmasi bahwa eksploit tersebut terisolasi pada kontrak imbalan yang sudah tidak digunakan (deprecated) dan tidak memengaruhi protokol inti atau setoran pengguna, dengan semua dana tetap aman. Penyerang kemudian menghubungi tim dengan menawarkan untuk mengembalikan 80% dari dana yang dicuri sebagai imbalan atas bounty white-hat, dan insiden ini kini sedang diselidiki. Tim akan meninjau bagaimana celah tersebut lolos deteksi pada audit sebelumnya oleh perusahaan termasuk OtherSec dan MoveBit.

Harga SUI tetap tangguh setelah eksploit, naik sekitar 2% dalam 24 jam setelah serangan dan diperdagangkan pada $0,94 dengan volume perdagangan harian sekitar $187 juta. Insiden ini mencerminkan tren yang lebih luas pada April 2026, di mana eksploit DeFi besar telah menargetkan kontrak dan lapisan infrastruktur yang sudah tidak digunakan (deprecated) alih-alih logika protokol inti, dengan kerugian kumulatif melebihi $600 juta di 12 insiden besar selama bulan tersebut.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Drift Mengusulkan Rencana Pemulihan Termasuk Klaim yang Ditokenisasi Setelah Eksploitasi Terkait $295M DPRK

Drift protocol baru-baru ini menguraikan rencana pemulihan setelah eksploitasi senilai 295 juta dolar AS yang dikaitkan dengan peretas Korea Utara. Proposal ini mencakup klaim tokenized untuk pengguna yang terdampak, kumpulan dana yang didukung pendapatan untuk membantu pemulihan, dan perombakan keamanan yang menyeluruh. Drift bekerja sama dengan penegak hukum untuk reco

GateNews47menit yang lalu

Do Kwon Dijatuhi Hukuman 15 Tahun di AS, Runtuhnya Terra Memicu Kerugian Lebih dari $40 Miliar

Menurut Digital Asset, Do Kwon, pendiri Terraform Labs, dijatuhi hukuman 15 tahun penjara oleh hakim federal AS pada 12 Desember 2024 atas dakwaan penipuan dan pencucian uang. Kwon diperkirakan menjalani sekitar enam tahun sebelum kemungkinan ekstradisi ke Korea Selatan, menyusul an

GateNews3jam yang lalu

Bubblemaps: Token MYSTERY Menunjukkan Tanda Kendali Terkonsentrasi, 90 Dompet Menguasai 90% Pasokan pada Peluncuran

Menurut platform analisis on-chain Bubblemaps, token MYSTERY menunjukkan tanda-tanda kendali yang terkonsentrasi saat peluncuran, dengan platform tersebut menyebutnya sebagai “penipuan buku teks”. Bubblemaps mengungkapkan bahwa sekitar 90 dompet mengumpulkan kira-kira 90% dari pasokan token saat peluncuran dan telah menjadi

GateNews5jam yang lalu

Pihak yang Menyerang Wasabi Protocol Mentransfer $5,9 Juta dari Dana Curian ke Tornado Cash pada 5 Mei

Menurut analis on-chain Specter, penyerang protokol Wasabi memindahkan sekitar 5,9 juta dolar AS dalam dana curian ke Tornado Cash pada 5 Mei, sehingga menyelesaikan operasi pencampuran koin yang terpusat. Dana tersebut mengikuti jalur transfer berlapis yang kompleks yang melibatkan pelanggaran sebelumnya di KelpDAO dan

GateNews8jam yang lalu

Ripple Membagikan Intelijen Peretasan Korea Utara karena Serangan Kripto Beralih ke Rekayasa Sosial

Menurut pengumuman Crypto ISAC pada hari Selasa, Ripple membagikan kecerdasan internal kepada sektor kripto mengenai aktor ancaman yang terkait Korea Utara, termasuk domain-domain yang terkait penipuan, alamat wallet, serta indikator kompromi dari kampanye peretasan terbaru. Langkah ini menyusul D senilai 280 juta dolar AS

GateNews10jam yang lalu
Komentar
0/400
GateUser-fb07bde7vip
· 04-29 10:54
Berpegang teguh HODL💎
Lihat AsliBalas0