SSS DeFiβ2.0
Open App
Security updateJuly 28 incident · dialogue and asset recovery noticeView notice →
Security Update2026-07-30SSS DeFiSecurityIncident Response

SSS DeFi 7·28安全事件初步公告

SSS DeFi公布7·28安全事件的已确认影响、首个48小时处置、当前系统状态、风控强化、资产追回以及后续恢复安排。

cover
Executive Summary
  • 用户资产不会因本次事件被减记,仍由剩余储备100%覆盖。
  • 已知CLMM攻击路径已经封堵,全面安全审计与恢复验收仍在进行。
  • SSS已开放正式沟通与资产返还通道,并持续追踪外流资产。

2026年7月28日,SSS DeFi发现一起影响β2.0集中流动性功能的安全事件。

经调查确认,CLMM仓位创建与退出计算之间存在不一致,使攻击者能够创建异常流动性权益,并从相关流动性池中转出真实资产。

事件发生后,SSS立即暂停涉及资金变动的核心功能,包括提现、Swap及新增流动性操作,并启动了系统隔离、逐资产对账、漏洞修复、安全审计和跨链资金追踪。

我们对此次事件向用户和社区表示歉意。SSS处于早期阶段并不能减轻团队的责任。近期的快速迭代提高了系统复杂度和变更风险,这是团队必须正视并承担的工程责任,而不是事故的借口。

一、目前确认的影响

截至目前完成的逐资产对账:

  • 已确认转出SSS的资产价值约为9,200美元;
  • 用户资产不会因本次事件被减记,仍由剩余储备100%覆盖;
  • 已确认损失由SSS团队承担,不向用户转嫁;
  • 如后续发现任何经核实的用户损失,团队将全额补足。

当前业务暂停是一项主动安全措施。

二、事件发生后首个48小时内的处理

过去48小时内,SSS已经完成或启动:

  • 暂停提现、Swap和新增流动性操作;
  • 隔离相关账户、仓位及异常资金路径;
  • 封堵已知CLMM攻击路径;
  • 复原完整内部攻击执行序列;
  • 确认19组异常Open/Burn操作、3组USDT内部重分配以及4个关联Principal;
  • 对7种受影响资产按照最小原子单位完成闭合对账;
  • 将58笔已确认成功提款逐笔匹配至外部Ledger或公链证据;
  • 将被盗的外流资产追踪至Bitcoin、BNB Chain和Solana上的最后可验证位置;
  • 反向追踪攻击准备资金,经Ethereum、Uniswap和OneSec进入ICP的全过程;
  • 启动对Core、Gateway、权限体系、提现状态机及全部资金入口和出口的系统性审计。

这些结果不代表调查已经结束,但已经足以确认攻击机制、影响范围和主要资金流向。

三、当前系统状态

目前:

  • 已知漏洞利用路径已经被封堵;
  • 涉事账户和异常仓位已经隔离;
  • 用户负债仍有足额储备覆盖;
  • BTC、BNB、SOL和相关ETH地址正在持续监控;
  • 全面安全审计和恢复验收仍在进行;
  • 涉及资金变动的核心业务继续暂停。

SSS不会因为市场压力或恢复速度而仓促重新开放。

只有在Critical和High级别问题全部关闭、逐资产对账再次通过、历史攻击回放失败、并发与故障注入测试通过后,系统才会进入小额Canary恢复阶段。

四、风控系统强化

本次事件暴露的不是一个孤立函数问题,也反映了高速迭代过程中,数学不变量、资金出口和异常风险控制仍需进一步制度化。

SSS正在将以下控制固化为长期系统能力:

  • CLMM创建、增加、退出和领取过程使用统一且可验证的数学边界;
  • 每种资产设置单笔提现限额、周期限额和异常速率门禁;
  • 全部资金出口接入统一暂停、隔离和人工复核机制;
  • 外部支付采用唯一、幂等和可恢复的状态机;
  • 财务事实只由Core确认,前端和外部Gateway不得成为账务权威;
  • 高风险权限进一步最小化并与日常运行身份隔离;
  • 每次核心金融变更必须通过历史攻击回放、并发测试和故障注入;
  • 恢复业务前必须完成逐资产储备核查和生产Wasm绑定;
  • 建立持续的链上储备监控、异常告警和事故响应制度。

SSS后续将公开这些控制的实现和验收结果,而不只是笼统宣称系统“更加安全”。

五、资产追回与攻击者对话

SSS已经复原攻击过程,并确认受影响资产的主要链上流向。

我们优先希望通过对话和主动返还解决本次事件,并已开放正式沟通与资产返还通道:

https://about.sssdefi.ai/security/incident-20260728/contact

SSS愿意在至少返还90%可追踪资产的前提下,讨论最高不超过返还价值10%、且上限为1,000美元的有条件安全赏金。

该提案以资产确认到账为前提,不提前支付赏金,也不代表SSS能够约束执法机构或承诺刑事免责。

如果没有建设性回应,SSS保留:

  • 持续追踪和保全链上证据;
  • 与跨链桥、交易所、托管机构和基础设施服务方协作;
  • 在资产进入可控制平台时请求冻结和保全;
  • 向有权机构正式报案;
  • 通过适用的民事、刑事或司法程序推进资产追回;

等全部权利。

我们也欢迎安全研究者、开发者和社区成员协助转发上述官方联系页面。

六、SSS的目标与责任

SSS是一个复杂且具有挑战性DeFi系统,是首个创新采用内部账本+多链执行相结合的架构,目标是在保持去中心化资产控制的同时,提供接近专业交易系统的速度、隐私和使用体验。

SSS希望建设的不只是另一个DEX,而是面向AI时代的去中心化私有交易系统,以打造全球顶级DeFi为目标,并长期坚持:Safe、Simple、Swift。

本次事件表明,创新和速度不能代替安全证明。真正可靠的DeFi必须建立在:

  • 明确的资金不变量;
  • 最小权限;
  • 失败即关闭;
  • 可验证对账;
  • 透明事故处理;
  • 对用户资金负责;

这些基础之上。

团队会继续推进这一使命,但会以更严格的工程纪律、风险控制和公开验收作为前提。

七、社区参与与早期贡献

SSS欢迎白帽安全研究者、ICP开发者、测试用户和社区成员通过官方渠道(https://docs.sssdefi.ai/security)提交:

  • 安全漏洞;
  • 风险场景;
  • 测试案例;
  • 产品建议;
  • 文档改进;
  • 社区建设贡献。

有效贡献将被纳入现有XP体系记录。

SSS正在拟定的白皮书计划在未来Tokenomics和治理设计中,将XP作为识别和激励早期贡献者的重要依据之一。具体资格、比例、锁定方式和合规规则尚未最终确定,当前不构成确定的代币分配承诺。

安全贡献将获得独立评估和奖励,不需要通过实际攻击或转移用户资产来证明漏洞。

八、后续安排

SSS接下来将按照以下顺序推进:

  1. 完成全面安全审计;
  2. 关闭全部Critical和High问题;
  3. 继续资金监控和资产追回;
  4. 完成逐资产偿付能力验证;
  5. 发布完整技术复盘和安全强化报告;
  6. 进行严格限额的小额提现Canary;
  7. 按资产逐步恢复提现;
  8. 恢复Swap及订单功能;
  9. 最后恢复流动性相关操作。

感谢用户、开发者及ICP社区的监督、反馈和支持。

SSS DeFi团队

Disclaimer:

This post is for informational purposes only and does not constitute investment, legal, or tax advice. Nothing herein is an offer, solicitation, or recommendation. Please do your own research.

CEX Experience · DEX Trust
Feel it today
Swap Now