去中心化交易所PancakeSwap再次遭遇安全事件。根据区块链安全公司Blocksec披露的信息,2025年3月15日,PancakeSwap在BNB Chain上的BCE/USDT流动性池发生攻击,造成约67.9万美元资产被抽走。此次事件并非传统意义上的简单代码漏洞利用,而是攻击者借助精心设计的恶意合约,绕过既有交易限制,并进一步操纵池内代币销毁机制,从而制造价格失衡并完成套利。
攻击路径:绕过限制与操纵销毁机制
从已披露细节来看,攻击者首先部署了两个恶意智能合约,其目的在于规避PancakeSwap自动做市商系统中的买卖限制。随后,这些合约针对BCE代币的销毁机制进行操作,改变了池中BCE与USDT的相对比例。由于流动性池定价高度依赖资产储备比例,这种人为扭曲直接造成短时价格偏差,为攻击者创造了可观的套利空间。
值得注意的是,这类攻击并不单纯依赖代码层面的薄弱点,而是更偏向经济模型攻击。攻击者对代币经济学、流动性池运作逻辑以及合约交互顺序显然具备较深理解。安全研究人员指出,此次利用方式体现出DeFi攻击手法正在持续演进,越来越多攻击不再只是寻找“程序错误”,而是尝试在协议规则与资产机制的交界处寻找突破口。
为何这次事件格外值得警惕
作为BNB Chain上交易量居前的去中心化交易平台,PancakeSwap自2020年上线以来已进行过多轮安全升级。然而,这次BCE/USDT池事件说明,即使头部DEX在基础防护、交易限额和监控方面已有积累,仍可能被更复杂的组合式攻击击穿。
研究人员总结了此次攻击的几个关键特征:包括在网络活跃度较低时部署恶意合约、通过多笔小额交易绕开单笔限制、利用代币销毁引发短时价格扭曲,以及在得手后通过多个渠道转移资产以增加追踪难度。这意味着,单纯依靠静态规则设置或传统审计,已不足以覆盖所有风险场景。
更重要的是,如果其他流动性池也采用类似的代币经济设计,或同样存在销毁、回购、动态税费等复杂机制,那么它们也可能面临近似风险。事件发生后,业内已开始重新审视具备类似结构的交易池与代币模型。
平台应对与行业反应
事件发生后,PancakeSwap开发团队已对受影响池子采取临时暂停措施,并启动全面安全审查。根据素材信息,团队同时通过官方渠道持续向社区更新处置进展,并计划推出进一步的安全增强方案。对于DEX而言,这类快速响应有助于控制损失扩散,也关系到用户信任能否稳定。
从更广泛的行业层面看,此次事件进一步推动了几个趋势的发展。首先,市场对实时监控工具的需求正快速上升,尤其是能够识别异常池子行为、价格偏移和可疑交易路径的系统。其次,围绕DeFi攻击的保险产品和风险对冲服务可能获得更多关注。再次,DEX协议或将加快升级更精细化的限额机制,以识别“多笔拆分交易”这类规避手法。最后,安全公司与协议开发团队之间的协作也会更加紧密。
DeFi安全背景:规模扩大,事件同步增加
此次攻击并非孤立现象。素材数据显示,DeFi领域的总锁仓价值正在增长,但安全事件与损失规模也在同步攀升。数据显示,2023年DeFi TVL为482亿美元,对应167起已报告安全事件,损失约18亿美元;到2024年,TVL增至685亿美元,事件数升至203起,损失约24亿美元;而2025年至今,TVL已达721亿美元,已报告安全事件47起,估算损失约8.9亿美元。
这组数据表明,随着DeFi资产规模扩大,攻击者的动机与投入也在同步增强。对市场而言,TVL增长虽代表用户采用度提升,但若安全建设速度跟不上协议复杂度的提升,整个行业就可能陷入“越繁荣、越脆弱”的循环。
对市场和用户意味着什么
短期来看,这类事件往往会对相关池子的流动性、用户风险偏好及平台声誉带来压力。流动性提供者可能会重新评估持仓池的代币机制,部分资金或转向结构更简单、审计更透明的交易对。对于普通交易者而言,涉及复杂税费、销毁或再分配机制的代币池,未来可能被视为更高风险类别。
中长期来看,事件可能推动DEX安全框架从“合约安全”向“合约安全+经济机制安全”升级。也就是说,未来审计重点不仅要检查代码实现是否正确,还要验证代币模型在不同交易情景下是否会被恶意放大或扭曲。监管层面对DeFi消费者保护问题的关注度也可能随之提高,并在一定程度上影响去中心化交易平台未来的合规要求。
总体而言,PancakeSwap此次约67.9万美元的BCE/USDT池攻击,再次提醒市场:DeFi的主要风险已越来越多地来自复杂交互与经济设计层面,而非单一技术缺陷。对协议方而言,持续审计、实时监控和紧急响应机制仍是防线核心;对用户而言,理解池子背后的代币机制,并避免对单一高风险池过度暴露,依然是最基本也最现实的风控手段。

