洞察

security / security analysis

Full Sail只损失约9.1万美元却直接关闭:DeFi真正危险的是“系统依赖风险”

Sui DeFi协议Full Sail在Switchboard Oracle相关事件中约损失9.1万美元后决定关闭。本文解释攻击路径,以及为什么小型Hack也可能造成Protocol-level Failure。

发布于 2026-09-04更新于 2026-09-04约 7 分钟

9.1万美元。

放在Crypto Hack历史里,这是一个很小的数字。

但对于Full Sail来说:

已经足够让整个Protocol结束。

Sui上的DeFi项目Full Sail宣布Wind Down。

原因是:

三个Automated Vault在与Switchboard Oracle Infrastructure有关的安全事件中,被攻击者抽走约:

$91,000

Full Sail表示:

这不是自己Admin Key被盗。

问题来自Oracle相关Infrastructure。

Protocol已经停止新Deposit和LP Reward Claim,并准备在完成Security Check后,把Regular Pool转成Withdrawal-only。

团队还表示:

会使用Protocol-owned Liquidity补偿用户,必要时自己承担Shortfall。

真正重要的问题不是:

“只被偷9万美元为什么就关了?”

而是:

DeFi Protocol的生存能力,和Hack金额不是线性关系。

攻击大概是怎么发生的?

DeFi Smart Contract自己不知道:

BTC多少钱,

ETH多少钱,

某个LP Token多少钱。

它需要外部Oracle告诉它。

所以Security Model从来都不是:

“Smart Contract有没有Bug?”

而是:

Smart Contract信任的所有Input安全吗?

Full Sail披露的信息显示:

攻击者能够利用Oracle Signing相关Infrastructure,把自己控制的Key加入Live Oracle。

系统随后接受了False Price。

攻击者把Affected Vault里的Price推到Market大约1/100附近。

之后再恢复正常Price。

这样就可以利用前后Valuation差异:

Withdraw超过自己Deposit的Value。

核心Economic Mechanism非常典型:

Manipulate Input

Protocol Wrong Valuation

Extract Asset

为什么Oracle Attack这么危险?

DeFi里面Oracle到处都是。

Lending需要价格判断Collateral。

Vault需要价格Rebalance。

Stablecoin需要Oracle检查Backing。

Derivative需要Oracle Settlement。

如果Oracle错误:

Smart Contract完全没有Bug,也可以按照“正确代码”执行错误结果。

这就是Oracle Risk最麻烦的地方。

所以:

Audit Contract ≠ Audit System

真正Security Review必须看完整Dependency。

为什么小Hack也能杀死Protocol?

这是这次最值得写的地方。

直接Loss只是第一层成本。

Hack以后还有:

  • User Compensation;
  • Audit;
  • Engineering;
  • Legal;
  • Incident Response;
  • Lost TVL;
  • Lost Trust;
  • Insurance;
  • Future Revenue Decline。

对于Small Protocol来说:

修复成本 + Reputation Cost

可能已经超过继续运营的Future Economic Value。

所以:

$91K Direct Loss

可能最后变成:

Protocol Shutdown

这就是Non-linear Risk。

Third-party Dependency才是DeFi最容易低估的地方

DeFi非常强调Composable。

但Composable也代表:

Dependency很多。

一个Protocol可能依赖:

  • Oracle;
  • Bridge;
  • RPC;
  • Wallet;
  • Library;
  • Multisig;
  • Frontend;
  • Cloud;
  • Underlying Chain。

你自己的Code没有Bug:

不代表你安全。

Full Sail事件最重要的Reminder就是:

第三方Infrastructure也必须算进:

Security Perimeter

同一Switchboard相关事件还据报影响其他Application,包括Virtue。

这说明Risk不是Single Protocol Problem。

Why it matters

DeFi用户过去最爱问:

这个Protocol Audit了吗?

以后应该多问一个问题:

这个Protocol如果损失10万、100万、1000万,它能活下来吗?

这叫:

Operational Resilience

一个Treasury很强、Revenue很强、有Insurance的Protocol,可能可以扛住很大的Exploit。

一个很小的Protocol:

可能一个小Hack就结束。

所以DeFi Risk不能只看:

Exploit Probability。

还要看:

Survivability

Oracle Risk可以怎么降低?

没有一个方法能完全解决。

但可以Layered Defense。

Multiple Oracle

不要只依赖一个Provider。

Price Deviation Limit

价格突然偏离太大,自动Reject。

TWAP

减少瞬间价格Manipulation影响。

Circuit Breaker

价格异常时暂停Vault。

Signer Control

Oracle Key权限必须严格。

Exposure Cap

不要让一个Oracle Failure影响全部TVL。

目标不是:

保证永远不Hack。

而是:

一个Failure不要直接变成Protocol Death。

风险与未确认信息

现在仍然需要Switchboard和Full Sail最终Technical Postmortem。

需要特别区分:

Full Sail目前的Incident Account

和:

完整Independent Root Cause Analysis。

仍要回答:

  • Switchboard到底哪里出问题;
  • Signer Authorization怎么被利用;
  • 为什么Monitoring没有更早阻止;
  • 哪些Network还存在相似Config;
  • 其他Protocol是否还有Exposure。

What to watch next

重点:

  1. Full Sail Final Postmortem;
  2. Switchboard Technical Report;
  3. User Reimbursement;
  4. Other Affected Protocol;
  5. Oracle Configuration Changes;
  6. Independent Audit;
  7. Sui / Aptos / IOTA / Movement恢复;
  8. Oracle Redundancy要求。

Full Sail最重要的教训不是:

“又一个DeFi被Hack。”

而是:

Composable Finance的Risk也是Composable的。

你的Smart Contract可以完全正常。

只要一个Trusted Dependency失效:

整个Protocol仍然可能结束。

未来真正应该问的是:

这个Protocol到底依赖什么?其中任何一个Layer出问题以后,会发生什么?

FAQ

Full Sail损失多少? 约9.1万美元,涉及三个Automated Vault。

为什么这么小金额也要关闭? 因为直接Loss之外还有Compensation、Audit、Engineering、Trust和未来Revenue等成本。

Full Sail自己的Admin Key被盗了吗? 团队表示不是。

Oracle在这次攻击里做了什么? 攻击者据报利用Oracle Signing Infrastructure让False Price被系统接受。

用户会赔付吗? Full Sail表示会优先使用Protocol-owned Liquidity赔付,并计划覆盖Shortfall。