BlueMove遭黑:71万枚SUI被盗,项目或永久关停

老漏洞埋了三年

2026-07-14 23:29

2026年7月11日,Sui链上的去中心化交易所BlueMove遭攻击,约71.4万枚SUI被盗。到了7月14日,项目方在官网贴出事件记录:攻击者利用add_liquidity函数里的「LP-share mint溢出」漏洞,凭空铸造流动性份额,把池子里的资产掏空。更让人后背发凉的是,这个漏洞从2023年最初部署时就埋下了。

事情远没有这么简单。BlueMove在2026年6月做过一次升级,本以为版本门控(version-gate)能挡住旧代码,但审计发现它挡不住直接调用2023年的v1字节码——老接口没被封死,攻击者绕了一圈还是进来了。更要命的是,项目的UpgradeCap在2026年6月3日就被烧毁,意味着链上再也无法打补丁,漏洞成了永久敞口。

链上线索把资金来源指向了Railgun——一个以太坊上的隐私池。攻击者先从那里拿到启动资金,再转去Sui动手。BlueMove给了一道选择题:48小时内归还资金,否则项目永久关闭,但在此之前会先全额补偿每一位受损用户。也就是说,团队把身家押在了「黑客会不会良心发现」上。

更现实的考量是补偿能否兑现。BlueMove承诺若资金未还就全额补偿用户,但一个刚被盗、UpgradeCap已烧毁的项目,拿什么来赔付?这恰恰暴露了DeFi「代码即法律」背后的脆弱:没有准备金、没有保险,所谓补偿往往只是一句承诺。用户真要等到的,可能不是赔款,而是关站公告。

Sui是主打Move语言的高性能公链,BlueMove是其上较活跃的DEX之一,这次出事让「Move系更安全」的光环也蒙了尘。对一条还在抢开发者和用户的链来说,核心协议的资产安全就是信任底线,一次击穿的代价远超被盗金额本身。

把视线拉远一点,真正的影响在行业治理本身。此次事件里「升级治理」几乎失效——没有timelock、没有多签兜底,一次字节码残留就击穿了全盘。对普通用户来说,这又是一记提醒:把资产放在哪个协议,先看它的升级权限和应急开关在哪里。代码可以迭代,但链上一旦出错,没有后悔药。