ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI
SEMANALMENTE
MANTÉNGASE EN LA CIMA

Los mejores análisis sobre criptomonedas directamente en tu bandeja de entrada.

La empresa Scallop, con sede en Sui, sufre un ataque de préstamos relámpago y pierde 142.000 dólares

PorAshish KumarAshish Kumar
3 minutos de lectura
La empresa Scallop, con sede en Sui, sufre un ataque de préstamos relámpago y pierde 142.000 dólares
  • Scallop Protocol perdió 142.000 dólares en un préstamo flash combinado con un ataque de manipulación de oráculos.
  • El exploit abusó de una variable no inicializada, lo que permitió al atacante obtener recompensas desproporcionadas.
  • El atacante ofreció devolver el 80% como recompensa. Esto pone de manifiesto los crecientes riesgos derivados del código DeFi obsoleto o olvidado.

El protocolo Scallop fue víctima de una vulnerabilidad de préstamos flash el domingo. Según los informes, el atacante sustrajo alrededor de $142,000 (150,000 SUI) en lo que parece ser un ataque de manipulación de oráculos altamente dirigido. Este ataque no afectó lostraccentrales del protocolo, pero expuso una falla de diseño más profunda.

Según se informa, un atacante explotó untracsecundario obsoleto vinculado al fondo de recompensas sSUI de Scallop. Su equipo insiste en que el protocolo principal se mantenga intacto y que todos los depósitos de los usuarios estén seguros. Sin embargo, la pérdida se limita exclusivamente a esa parte aislada.

¿Código antiguo o fallo de Oracle?

Los analistas sugieren que el problema principal radicaba en la manipulación de los flujos de precios personalizados de Scallop. Esto permitió al atacante deprimir artificialmente las tasas SUI/USDC y obtener préstamos a esos precios distorsionados. Posteriormente, reembolsó el préstamo flash en la misma transacción. Al final, el sospechoso se quedó con la diferencia.

Esto sigue un patrón de ataque DeFi conocido; sin embargo, la ejecución en este caso fue inusualmente precisa. El atacante no atacó el código activo ni las rutas estándar del SDK. Interactuó con untracV2 antiguo de noviembre de 2023. Esta era una versión que se había dejado pero que seguía siendo invocable en la cadena. Sui mantiene todas las versiones detracdesplegadas inmutables y accesibles. Por eso, este paquete obsoleto se convirtió en una superficie de ataque oculta.

El precio de Sui no se ha visto afectado tras el incidente. Ha subido casi un 2 % en las últimas 24 horas. Al cierre de esta edición, Sui cotiza a 0,94 dólares. Su volumen de negociación en las últimas 24 horas ronda los 187 millones de dólares.

Un experto mencionó en una publicación que la vulnerabilidad era sutil pero grave. En el contrato obsoletotracla variable clave "last_index" nunca se inicializaba al crear una nueva cuenta. Esto permitía al atacante reclamar recompensas como si hubiera estado participando en el staking desde el inicio del pool.

Dado que el índice de recompensas había aumentado con el tiempo, el atacante logró atribuirse la totalidad del fondo de recompensas en una sola transacción. Mencionó que el índice Spool creció hasta alcanzar los 1190 millones en 20 meses. 

El atacante apostó 136.000 sSUI y recibió 162 billones de puntos. Sin embargo, el fondo de recompensas tenía un tipo de cambio 1:1 (tanto el numerador como el denominador eran iguales a 1), por lo que 162 billones de puntos se convirtieron directamente en 162.000 SUI en recompensas. El fondo solo contenía 150.000 SUI y todos fueron agotados.

Los datos en la cadena de bloques muestran que los fondos robados fueron rápidamente transferidos a través de un servicio de mezcla, similar a Tornado Cash en Sui. Esto dificulta aún más su recuperación.

Scallop vuelve a estar en línea tras el hackeo

El equipo de Scallop respondió suspendiendo temporalmente las operaciones. Posteriormente, informó que habían desbloqueado lostracprincipales y que todas las operaciones se habían reanudado. Una publicación en X destacó que el problema no estaba relacionado con el protocolo principal y que se limitaba a untracde recompensas obsoleto. Finalmente, los depósitos de tser no se vieron afectados y todos los fondos permanecen seguros. Los retiros y depósitos ahora funcionan con normalidad.

Según los informes, el atacante contactó al equipo y ofreció devolver el 80% de los fondos a cambio de una recompensa por su detección. Eldent está siendo investigado. El equipo verificará cómo la vulnerabilidad pasó las auditorías previas realizadas por empresas como OtterSec y MoveBit.

Cryptopolitan informó que muchos de los incidentes más importantes de abril de 2026dentse originaron en la lógica central del protocolo. Surgieron de contratos antiguostracadaptadores o capas de infraestructura que siguen siendo accesibles pero que se pasan por alto. Las pérdidas acumuladas superaron los 750 millones de dólares a mediados de abril. Solo en abril de 2026 se robaron más de 600 millones de dólares en 12 incidentesdent. 

Kelp DAO y Drift Protocol, en conjunto, representan aproximadamente el 95% de las pérdidas de abril. El ataque a Kelp resultó en una deuda incobrable de 177 millones de dólares en Aave. Mientras tanto, el Consejo de Seguridad de Arbitrum logró congelar 30.766 ETH (con un valor aproximado de 71 millones de dólares) de los fondos robados.

Hyperliquid sigue siendo el token más importante en la categoría DeFi . El precio de HYPE ha subido un 10 % en los últimos 30 días y, al momento de la publicación, cotiza a 41,95 dólares. Chainlink ocupa el segundo lugar, con un precio de LINK cercano a los 9,4 dólares.

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Ashish Kumar

Ashish Kumar

Ashish Kumar es periodista especializado en criptomonedas y finanzas, con ocho años de experiencia en redacciones. Cubre la actualidad de los mercados de criptomonedas, la regulación, DeFiy los ecosistemas de intercambio. Ha colaborado con Coingape, Todayq y Newsroompost. Ashish cuenta con un posgrado en Periodismo en Inglés del IIMC. También ha entrevistado a figuras destacadas del sector, como Arthur Hayes, Yat Siu, Austin Federa y otros.

MÁS… NOTICIAS
CURSO INTENSIVO DE CRIPTOMONEDAS PROFUNDAS