Cetus Protocol 被黑事件 · 归零档案

2025 年 Sui 最大 DEX 因数学库溢出漏洞被盗约 2.23 亿美元

2025 年 5 月 22 日,Sui 链上最大去中心化交易所 Cetus Protocol 因其共享数学库(第三方 integer-mate)存在算术溢出/取整漏洞被攻击,攻击者用假币(如 BULLA、MOJO)以极小成本骗取巨额流动性,15 分钟内被盗约 2.23 亿美元。约 6000 万美元被跨桥转至以太坊,约 1.62 亿美元在 Sui 上被及时冻结追回;Cetus 联合 Sui 基金会以国库+借款全额赔付,停摆 17 天后恢复。

01

暴雷时间线

接口实时同步
2025年5月22日

数学库漏洞被利用

攻击者利用第三方共享数学库 integer-mate 的算术溢出/取整漏洞,以假币(如 BULLA、MOJO)极小成本骗取巨额流动性。

2025年5月22日

15分钟内被盗约2.23亿

攻击在约 15 分钟内累计抽走约 2.23 亿美元流动性,Cetus 成为 Sui 生态最严重的一次攻击。

2025年5月22日

Sui 冻结约1.62亿

在 Sui 基金会与验证者协调下,约 1.62 亿美元被盗资金在 Sui 链上被及时冻结,阻止进一步转移。

2025年5月22日

约6000万跨桥至以太坊

约 6000 万美元资金在冻结前已被攻击者跨桥转移至以太坊,进入混币与洗钱通道。

事件后

国库+借款全额赔付

Cetus 联合 Sui 基金会以协议国库加借款方式,对受影响用户实施全额赔付。

停摆17天后

协议恢复运营

在完成漏洞修复、审计与赔付方案后,Cetus 于停摆约 17 天后恢复运营。

02

链上证据

暂无数据
03

损失与影响

约 2.23 亿美元流动性被盗,其中约 1.62 亿美元在 Sui 链上被冻结追回,约 6000 万美元跨桥至以太坊;协议以国库+借款全额赔付用户。

Sui 生态流动性重创:作为 Sui 最大 DEX,Cetus 被盗直接抽干核心流动性池,冲击整个 Sui DeFi 生态的交易与定价。

资金跨桥波及以太坊:约 6000 万美元被跨桥转至以太坊进入混币洗钱,使事件影响外溢到 Sui 之外的链上追踪与执法。

04

社区情绪反转

暂无数据
05

法律进展

暂无数据
06

经验教训

1第三方依赖库是隐形攻击面

漏洞源于共享数学库 integer-mate 的溢出/取整缺陷,凸显对第三方依赖须做同等级别的审计与形式化验证。

2算术精度缺陷可被极限放大

攻击者以假币和极小成本触发取整误差,骗取远超投入的流动性;AMM 数学须对边界值与溢出严格防护。

3链级冻结能力是最后防线

Sui 基金会与验证者协调冻结约 1.62 亿美元,证明可信中立与快速止损之间需要治理层预案。

4赔付方案决定协议存亡

Cetus 以国库+借款全额赔付并在 17 天内恢复,说明危机后的资金与信任修复能力同样关键。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅