BlueMove遭黑:71萬枚SUI被盜,專案或永久關停

老漏洞埋了三年

2026-07-14 23:29

2026年7月11日,Sui鏈上的去中心化交易所BlueMove遭攻擊,約71.4萬枚SUI被盜。到了7月14日,專案方在官網貼出事件記錄:攻擊者利用add_liquidity函式里的「LP-share mint溢位」漏洞,憑空鑄造流動性份額,把池子裡的資產掏空。更讓人後背發涼的是,這個漏洞從2023年最初部署時就埋下了。

事情遠沒有這麼簡單。BlueMove在2026年6月做過一次升級,本以為版本門控(version-gate)能擋住舊程式碼,但審計發現它擋不住直接呼叫2023年的v1位元組碼——老介面沒被封死,攻擊者繞了一圈還是進來了。更要命的是,專案的UpgradeCap在2026年6月3日就被燒燬,意味著鏈上再也無法打補丁,漏洞成了永久敞口。

鏈上線索把資金來源指向了Railgun——一個以太坊上的隱私池。攻擊者先從那裡拿到啟動資金,再轉去Sui動手。BlueMove給了一道選擇題:48小時內歸還資金,否則專案永久關閉,但在此之前會先全額補償每一位受損使用者。也就是說,團隊把身家押在了「駭客會不會良心發現」上。

更現實的考量是補償能否兌現。BlueMove承諾若資金未還就全額補償使用者,但一個剛被盜、UpgradeCap已燒燬的專案,拿什麼來賠付?這恰恰暴露了DeFi「程式碼即法律」背後的脆弱:沒有準備金、沒有保險,所謂補償往往只是一句承諾。使用者真要等到的,可能不是賠款,而是關站公告。

Sui是主打Move語言的高效能公鏈,BlueMove是其上較活躍的DEX之一,這次出事讓「Move系更安全」的光環也蒙了塵。對一條還在搶開發者和使用者的鏈來說,核心協議的資產安全就是信任底線,一次擊穿的代價遠超被盜金額本身。

把視線拉遠一點,真正的影響在行業治理本身。此次事件裡「升級治理」幾乎失效——沒有timelock、沒有多籤兜底,一次位元組碼殘留就擊穿了全盤。對普通使用者來說,這又是一記提醒:把資產放在哪個協議,先看它的升級許可權和應急開關在哪裡。程式碼可以迭代,但鏈上一旦出錯,沒有後悔藥。