RWA日報 / Sui(SUI) 去中心化交易所 BlueMove DEX 傳逾 70 萬枚 SUI 異常外流 團隊稱遭駭、社群質疑延遲

Sui(SUI) 去中心化交易所 BlueMove DEX 傳逾 70 萬枚 SUI 異常外流 團隊稱遭駭、社群質疑延遲

根據 Protos 與多家外媒在 13 日(當地時間)的報導,基於「詞」Sui(SUI) 生態的去中心化交易所「詞」BlueMove DEX 傳出約 70 萬枚「詞」SUI 代幣異常流出事件,按當時價格估算約「詞」50 萬美元。由於資金是從鎖倉流動性池中被提出,外界一度質疑疑似為「內部人為」或「延遲執行的黑箱操作」,但團隊則強調是遭到「詞」駭客攻擊,雙方說法分歧,引發「詞」Sui 生態社群廣泛關注。

消息指出,「詞」Quantum Void Labs 創辦人泰勒·辛普森(Tyler Simpson)於上週六在社群平台公開鏈上畫面,顯示超過 70 萬枚「詞」SUI 從 BlueMove DEX 的鎖倉流動性池中被提出。他最初懷疑這是團隊自行抽走資金的行為,暗指可能涉及「詞」內部人操作,但隨後調整說法,認為平台確實遭到外部攻擊,不過仍對事件源頭保持懷疑態度。

辛普森在事件隔日進一步說明,指向 BlueMove 在 5 月 31 日部署的一個新「詞」合約套件(package),稱這次「詞」漏洞利用(exploit)與該套件關聯密切。他指出,該套件中包含如「add_liquidity_returns」等不可變函數結構,以及疑似「double-mint LP inflation」的雙重增發機制,成為攻擊行為的技術基礎。根據他的說法,這些結構在上線約 40 天後,終於被用來實際發動攻擊,因此他將整起事件形容為一場「詞」延遲觸發的「rug pull」(拔地毯式詐騙)。

不過,BlueMove 團隊的說法與辛普森完全不同。BlueMove 透過官方網站公告指出,本次 BlueMove DEX 流動性池資金外流,是因為舊版「詞」自動造市商(AMM)合約中潛藏已久的「詞」算術溢位(arithmetic overflow)漏洞遭到惡意利用。團隊表示,相關缺陷自至少 2023 年起就已存在,但在後續升級過程中並未被完全修補,導致此次被攻擊者鎖定並成功利用。

BlueMove 補充說明,由於在 6 月 3 日已經將升級權限「詞」UpgradeCap 銷毀,目前在鏈上已無法直接對存在漏洞的 v1 套件進行修補或停用。團隊指出,若要徹底解決問題,未來必須改採具備獨立管理與凍結功能的架構,或是將整體流動性與用戶操作全面遷移到全新且經過完整審計的合約套件。

在資金追回與用戶補償方面,BlueMove 也向疑似攻擊者的「詞」地址發出訊息,提出「詞」白帽(whitehat)協議。該團隊表示,BlueMove DEX 約 40 萬美元等值資金已遭挪出,若攻擊者能在 48 小時內將其中 70% 返還至指定 Sui 鏈上地址,剩餘 30% 可作為白帽回饋與賞金,事件也將就此畫下句點。反之,若對方未在期限內回應或返還資產,BlueMove 將啟動「詞」法律途徑並採取各種資金追蹤與回收措施。

BlueMove 進一步承諾,若攻擊者拒絕合作,團隊將承擔責任,向所有受影響用戶提供「詞」全額賠償,但同時也預告在完成賠付與善後後,平台營運將走向終止。目前 BlueMove DEX 已暫停服務,相關交易與流動性操作均被凍結,事件技術細節仍由團隊與外部安全社群持續調查中。

對於這起爭議,Sui 網路團隊在回覆 Protos 詢問時僅表示「no comment」,並未針對 BlueMove 的合約審核流程或鏈上開發標準提出進一步說明。由於目前尚難釐清究竟是單純的「詞」駭客攻擊,還是長期潛伏的內部結構性風險加上補丁失敗所導致的系統性事故,外界對 Sui 生態內其他 DeFi 協議的安全性也開始產生疑慮。

評論

本次 BlueMove DEX 資金外流事件,凸顯了「詞」DeFi 合約設計中長期潛在漏洞與升級機制的重要性。無論最終被認定為單純漏洞利用,還是帶有「延遲 rug pull」色彩的事件,對「詞」Sui(SUI) 生態整體信任度都將造成不小衝擊。對投資人與流動性提供者而言,未來在參與新興公鏈或 DeFi 項目時,如何評估合約升級權限、「UpgradeCap」的處理方式,以及是否有第三方安全審計與緊急凍結機制,將成為風險管理的核心關鍵。