SSS DeFi 7·28安全事件初步公告
SSS DeFi公布7·28安全事件的已确认影响、首个48小时处置、当前系统状态、风控强化、资产追回以及后续恢复安排。

- 用户资产不会因本次事件被减记,仍由剩余储备100%覆盖。
- 已知CLMM攻击路径已经封堵,全面安全审计与恢复验收仍在进行。
- SSS已开放正式沟通与资产返还通道,并持续追踪外流资产。
2026年7月28日,SSS DeFi发现一起影响β2.0集中流动性功能的安全事件。
经调查确认,CLMM仓位创建与退出计算之间存在不一致,使攻击者能够创建异常流动性权益,并从相关流动性池中转出真实资产。
事件发生后,SSS立即暂停涉及资金变动的核心功能,包括提现、Swap及新增流动性操作,并启动了系统隔离、逐资产对账、漏洞修复、安全审计和跨链资金追踪。
我们对此次事件向用户和社区表示歉意。SSS处于早期阶段并不能减轻团队的责任。近期的快速迭代提高了系统复杂度和变更风险,这是团队必须正视并承担的工程责任,而不是事故的借口。
一、目前确认的影响
截至目前完成的逐资产对账:
- 已确认转出SSS的资产价值约为9,200美元;
- 用户资产不会因本次事件被减记,仍由剩余储备100%覆盖;
- 已确认损失由SSS团队承担,不向用户转嫁;
- 如后续发现任何经核实的用户损失,团队将全额补足。
当前业务暂停是一项主动安全措施。
二、事件发生后首个48小时内的处理
过去48小时内,SSS已经完成或启动:
- 暂停提现、Swap和新增流动性操作;
- 隔离相关账户、仓位及异常资金路径;
- 封堵已知CLMM攻击路径;
- 复原完整内部攻击执行序列;
- 确认19组异常Open/Burn操作、3组USDT内部重分配以及4个关联Principal;
- 对7种受影响资产按照最小原子单位完成闭合对账;
- 将58笔已确认成功提款逐笔匹配至外部Ledger或公链证据;
- 将被盗的外流资产追踪至Bitcoin、BNB Chain和Solana上的最后可验证位置;
- 反向追踪攻击准备资金,经Ethereum、Uniswap和OneSec进入ICP的全过程;
- 启动对Core、Gateway、权限体系、提现状态机及全部资金入口和出口的系统性审计。
这些结果不代表调查已经结束,但已经足以确认攻击机制、影响范围和主要资金流向。
三、当前系统状态
目前:
- 已知漏洞利用路径已经被封堵;
- 涉事账户和异常仓位已经隔离;
- 用户负债仍有足额储备覆盖;
- BTC、BNB、SOL和相关ETH地址正在持续监控;
- 全面安全审计和恢复验收仍在进行;
- 涉及资金变动的核心业务继续暂停。
SSS不会因为市场压力或恢复速度而仓促重新开放。
只有在Critical和High级别问题全部关闭、逐资产对账再次通过、历史攻击回放失败、并发与故障注入测试通过后,系统才会进入小额Canary恢复阶段。
四、风控系统强化
本次事件暴露的不是一个孤立函数问题,也反映了高速迭代过程中,数学不变量、资金出口和异常风险控制仍需进一步制度化。
SSS正在将以下控制固化为长期系统能力:
- CLMM创建、增加、退出和领取过程使用统一且可验证的数学边界;
- 每种资产设置单笔提现限额、周期限额和异常速率门禁;
- 全部资金出口接入统一暂停、隔离和人工复核机制;
- 外部支付采用唯一、幂等和可恢复的状态机;
- 财务事实只由Core确认,前端和外部Gateway不得成为账务权威;
- 高风险权限进一步最小化并与日常运行身份隔离;
- 每次核心金融变更必须通过历史攻击回放、并发测试和故障注入;
- 恢复业务前必须完成逐资产储备核查和生产Wasm绑定;
- 建立持续的链上储备监控、异常告警和事故响应制度。
SSS后续将公开这些控制的实现和验收结果,而不只是笼统宣称系统“更加安全”。
五、资产追回与攻击者对话
SSS已经复原攻击过程,并确认受影响资产的主要链上流向。
我们优先希望通过对话和主动返还解决本次事件,并已开放正式沟通与资产返还通道:
https://about.sssdefi.ai/security/incident-20260728/contact
SSS愿意在至少返还90%可追踪资产的前提下,讨论最高不超过返还价值10%、且上限为1,000美元的有条件安全赏金。
该提案以资产确认到账为前提,不提前支付赏金,也不代表SSS能够约束执法机构或承诺刑事免责。
如果没有建设性回应,SSS保留:
- 持续追踪和保全链上证据;
- 与跨链桥、交易所、托管机构和基础设施服务方协作;
- 在资产进入可控制平台时请求冻结和保全;
- 向有权机构正式报案;
- 通过适用的民事、刑事或司法程序推进资产追回;
等全部权利。
我们也欢迎安全研究者、开发者和社区成员协助转发上述官方联系页面。
六、SSS的目标与责任
SSS是一个复杂且具有挑战性DeFi系统,是首个创新采用内部账本+多链执行相结合的架构,目标是在保持去中心化资产控制的同时,提供接近专业交易系统的速度、隐私和使用体验。
SSS希望建设的不只是另一个DEX,而是面向AI时代的去中心化私有交易系统,以打造全球顶级DeFi为目标,并长期坚持:Safe、Simple、Swift。
本次事件表明,创新和速度不能代替安全证明。真正可靠的DeFi必须建立在:
- 明确的资金不变量;
- 最小权限;
- 失败即关闭;
- 可验证对账;
- 透明事故处理;
- 对用户资金负责;
这些基础之上。
团队会继续推进这一使命,但会以更严格的工程纪律、风险控制和公开验收作为前提。
七、社区参与与早期贡献
SSS欢迎白帽安全研究者、ICP开发者、测试用户和社区成员通过官方渠道(https://docs.sssdefi.ai/security)提交:
- 安全漏洞;
- 风险场景;
- 测试案例;
- 产品建议;
- 文档改进;
- 社区建设贡献。
有效贡献将被纳入现有XP体系记录。
SSS正在拟定的白皮书计划在未来Tokenomics和治理设计中,将XP作为识别和激励早期贡献者的重要依据之一。具体资格、比例、锁定方式和合规规则尚未最终确定,当前不构成确定的代币分配承诺。
安全贡献将获得独立评估和奖励,不需要通过实际攻击或转移用户资产来证明漏洞。
八、后续安排
SSS接下来将按照以下顺序推进:
- 完成全面安全审计;
- 关闭全部Critical和High问题;
- 继续资金监控和资产追回;
- 完成逐资产偿付能力验证;
- 发布完整技术复盘和安全强化报告;
- 进行严格限额的小额提现Canary;
- 按资产逐步恢复提现;
- 恢复Swap及订单功能;
- 最后恢复流动性相关操作。
感谢用户、开发者及ICP社区的监督、反馈和支持。
SSS DeFi团队