PancakeSwap Hit by $679K Exploit as BCE/USDT Pool Vulnerability Emerges

PancakeSwap Hit by $679K Exploit as BCE/USDT Pool Vulnerability Emerges

N
News Editor 01
2026-07-04 18:02:11
PancakeSwap’s BCE/USDT pool on BNB Chain suffered a roughly $679,000 exploit after attackers used malicious contracts to bypass trading limits and manipulate the token burn mechanism, exposing persistent DeFi security risks.

去中心化交易所PancakeSwap再次遭遇安全事件。根据区块链安全公司Blocksec披露的信息,2025年3月15日,PancakeSwap在BNB Chain上的BCE/USDT流动性池发生攻击,造成约67.9万美元资产被抽走。此次事件并非传统意义上的简单代码漏洞利用,而是攻击者借助精心设计的恶意合约,绕过既有交易限制,并进一步操纵池内代币销毁机制,从而制造价格失衡并完成套利。

攻击路径:绕过限制与操纵销毁机制

从已披露细节来看,攻击者首先部署了两个恶意智能合约,其目的在于规避PancakeSwap自动做市商系统中的买卖限制。随后,这些合约针对BCE代币的销毁机制进行操作,改变了池中BCE与USDT的相对比例。由于流动性池定价高度依赖资产储备比例,这种人为扭曲直接造成短时价格偏差,为攻击者创造了可观的套利空间。

值得注意的是,这类攻击并不单纯依赖代码层面的薄弱点,而是更偏向经济模型攻击。攻击者对代币经济学、流动性池运作逻辑以及合约交互顺序显然具备较深理解。安全研究人员指出,此次利用方式体现出DeFi攻击手法正在持续演进,越来越多攻击不再只是寻找“程序错误”,而是尝试在协议规则与资产机制的交界处寻找突破口。

为何这次事件格外值得警惕

作为BNB Chain上交易量居前的去中心化交易平台,PancakeSwap自2020年上线以来已进行过多轮安全升级。然而,这次BCE/USDT池事件说明,即使头部DEX在基础防护、交易限额和监控方面已有积累,仍可能被更复杂的组合式攻击击穿。

研究人员总结了此次攻击的几个关键特征:包括在网络活跃度较低时部署恶意合约、通过多笔小额交易绕开单笔限制、利用代币销毁引发短时价格扭曲,以及在得手后通过多个渠道转移资产以增加追踪难度。这意味着,单纯依靠静态规则设置或传统审计,已不足以覆盖所有风险场景。

更重要的是,如果其他流动性池也采用类似的代币经济设计,或同样存在销毁、回购、动态税费等复杂机制,那么它们也可能面临近似风险。事件发生后,业内已开始重新审视具备类似结构的交易池与代币模型。

平台应对与行业反应

事件发生后,PancakeSwap开发团队已对受影响池子采取临时暂停措施,并启动全面安全审查。根据素材信息,团队同时通过官方渠道持续向社区更新处置进展,并计划推出进一步的安全增强方案。对于DEX而言,这类快速响应有助于控制损失扩散,也关系到用户信任能否稳定。

从更广泛的行业层面看,此次事件进一步推动了几个趋势的发展。首先,市场对实时监控工具的需求正快速上升,尤其是能够识别异常池子行为、价格偏移和可疑交易路径的系统。其次,围绕DeFi攻击的保险产品和风险对冲服务可能获得更多关注。再次,DEX协议或将加快升级更精细化的限额机制,以识别“多笔拆分交易”这类规避手法。最后,安全公司与协议开发团队之间的协作也会更加紧密。

DeFi安全背景:规模扩大,事件同步增加

此次攻击并非孤立现象。素材数据显示,DeFi领域的总锁仓价值正在增长,但安全事件与损失规模也在同步攀升。数据显示,2023年DeFi TVL为482亿美元,对应167起已报告安全事件,损失约18亿美元;到2024年,TVL增至685亿美元,事件数升至203起,损失约24亿美元;而2025年至今,TVL已达721亿美元,已报告安全事件47起,估算损失约8.9亿美元

这组数据表明,随着DeFi资产规模扩大,攻击者的动机与投入也在同步增强。对市场而言,TVL增长虽代表用户采用度提升,但若安全建设速度跟不上协议复杂度的提升,整个行业就可能陷入“越繁荣、越脆弱”的循环。

对市场和用户意味着什么

短期来看,这类事件往往会对相关池子的流动性、用户风险偏好及平台声誉带来压力。流动性提供者可能会重新评估持仓池的代币机制,部分资金或转向结构更简单、审计更透明的交易对。对于普通交易者而言,涉及复杂税费、销毁或再分配机制的代币池,未来可能被视为更高风险类别。

中长期来看,事件可能推动DEX安全框架从“合约安全”向“合约安全+经济机制安全”升级。也就是说,未来审计重点不仅要检查代码实现是否正确,还要验证代币模型在不同交易情景下是否会被恶意放大或扭曲。监管层面对DeFi消费者保护问题的关注度也可能随之提高,并在一定程度上影响去中心化交易平台未来的合规要求。

总体而言,PancakeSwap此次约67.9万美元的BCE/USDT池攻击,再次提醒市场:DeFi的主要风险已越来越多地来自复杂交互与经济设计层面,而非单一技术缺陷。对协议方而言,持续审计、实时监控和紧急响应机制仍是防线核心;对用户而言,理解池子背后的代币机制,并避免对单一高风险池过度暴露,依然是最基本也最现实的风控手段。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.