BTCC / BTCC Square / Abmedia /
Sui DEX Aftermath 永續遭駭:抽走 114 萬 USDC

Sui DEX Aftermath 永續遭駭:抽走 114 萬 USDC

Abmedia
Author:
Abmedia
發佈時間:
2026-04-29 22:24:57
0

Sui Network 上主流 DEX Aftermath Finance 旗下的永續合約(Perpetuals)產品 4 月 29 日遭駭,攻擊者在約 36 分鐘內透過 11 筆交易抽走約 114 萬美元 USDC。事件由區塊鏈安全公司 Blockaid 即時偵測並通報,於 X 平台公告,目前 Aftermath 已暫停受影響產品。

攻擊細節:36 分鐘、11 筆交易、114 萬 USDC

Blockaid 公告中具名攻擊者錢包地址為 0x1a65086c85114c1a3f8dc74140115c6e18438d48d33a21fd112311561112d41e。攻擊執行速度極快—從第一筆異常交易到第十一筆交易完成、攻擊收網,全程僅約 36 分鐘。被抽走的 114 萬美元 USDC 全數來自 Aftermath 永續合約產品的協議金庫。

Aftermath Finance 是 Sui Network 上最具規模的去中心化交易所之一。攻擊發生前,光是其永續合約產品就已佔 Sui 鏈整體交易量約 1/8、gas 消耗約 12%。換句話說,這次事件影響的不只是 Aftermath 一個協議,也對整個 Sui 生態當下的鏈上活動構成短暫真空。

漏洞機制:builder code fees 可被設為負值,膨脹合成抵押品

根據 Blockaid 與 Aftermath 後續說明,漏洞並不在 Perps 核心智能合約本身,而是在「builder code fees」(建構者代碼費用)的記帳邏輯中—協議錯誤地允許這個費率被設為負數值。攻擊者藉此把合成抵押品(synthetic collateral)人為地膨脹,再以這個被膨脹的抵押品為基礎、從協議金庫提領超額資金。

這種類型的漏洞是 DeFi 協議常見的「狀態變數邊界檢查不足」問題:開發者在設計 fee 變數時假設它永遠是正數,沒有對「負值情境」做防呆處理。一旦攻擊者找到能讓變數進入負值區間的路徑,原本以為不會發生的數學運算就會出現預期外的後果—本案中是合成抵押品的虛假膨脹。

Aftermath 回應:暫停永續、Swap/質押/MEV 不受影響

Aftermath 團隊確認事件後立即暫停永續合約產品,並強調本次漏洞「僅限永續產品,其他服務包括 swap、質押、MEV 基礎設施都未受影響」。團隊表示目前重心放在「資金恢復」—但截至發稿,Aftermath 並未公布是否已與被攻擊資金所流向的中心化交易所協調凍結,也沒有公布補償用戶的具體機制與時程。

Aftermath 建議仍持有開倉部位的用戶檢查自己的錢包活動、並密切關注團隊後續官方更新。對 Sui 生態而言,後續觀察點包括:Aftermath 暫停期間其他 Sui 永續 DEX(例如 Bluefin、FlowX)是否吸納流動性、被駭資金是否能順利凍結或追回,以及 Aftermath 重啟前是否會公布完整的安全審計報告。

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列