Mensaje de Gate News, 26 de abril — Scallop Protocol, una plataforma de préstamos en la blockchain Sui, sufrió un exploit de préstamo flash que apuntó a un contrato secundario en desuso vinculado a su fondo de recompensas de sSUI, lo que resultó en una pérdida de aproximadamente $142,000 (150,000 SUI). El ataque explotó la manipulación del feed de precios del oráculo para reducir artificialmente los tipos de cambio SUI/USDC y pedir prestados activos a precios distorsionados, y el atacante devolvió el préstamo flash dentro de la misma transacción, embolsándose la diferencia.
El problema central se debió a un contrato V2 en desuso desplegado en noviembre de 2023 que permanecía invocable en cadena. En ese contrato desactualizado, una variable crítica llamada “last_index” nunca se inicializó cuando se creaban cuentas nuevas. Este fallo permitió al atacante reclamar recompensas como si hubiera estado haciendo staking desde el inicio del fondo. Con el índice de recompensas creciendo hasta 1.19 mil millones durante 20 meses, el atacante hizo staking de 136,000 sSUI pero recibió crédito por 162 billones de puntos. Como el fondo de recompensas funcionaba con una tasa de intercambio 1:1, esos puntos se convirtieron directamente en recompensas equivalentes a 162,000 SUI. El fondo contenía solo 150,000 SUI y todo el capital fue drenado. Los datos on-chain muestran que los fondos robados se enrutaron rápidamente a través de un servicio de mezcla, lo que complica los esfuerzos de recuperación.
El equipo de Scallop respondió pausando temporalmente las operaciones antes de desbloquear los contratos principales y reanudar todas las actividades. El protocolo confirmó que el exploit estuvo aislado al contrato de recompensas en desuso y no afectó al protocolo principal ni a los depósitos de los usuarios, y que todos los fondos permanecieron a salvo. Posteriormente, el atacante se puso en contacto con el equipo ofreciendo devolver el 80% de los fondos robados a cambio de una recompensa tipo white-hat, y el incidente ahora está bajo investigación. El equipo revisará cómo el fallo escapó a la detección durante auditorías previas realizadas por firmas como OtherSec y MoveBit.
El precio de SUI se mantuvo sólido tras el exploit, subiendo aproximadamente un 2% en las 24 horas posteriores al ataque y cotizando a $0.94 con un volumen de operaciones diario de alrededor de $187 million. El incidente refleja una tendencia más amplia en abril de 2026, donde los grandes exploits de DeFi han atacado contratos en desuso y capas de infraestructura en lugar de la lógica del protocolo principal, con pérdidas acumuladas que superan $600 million en 12 incidentes importantes durante el mes.
Artículos relacionados
$292M El hack de cripto obliga a replantear la seguridad en DeFi
$292M Reto de seguridad de los prompts de hackeo DeFi: replanteamiento
La Fundación Zcash publica Zebra 4.4.0 el 2 de mayo, corrigiendo varias vulnerabilidades de seguridad a nivel de consenso
DeFi registra 606 millones de dólares en pérdidas en abril; Drift y Kelp DAO concentran el 95%
El robot MEV convierte 0,22 USD a 696.000 USD mediante un exploit de la pool ANB de Meteora