去中心化交易所PancakeSwap近日再度成为安全事件焦点。根据区块链安全公司Blocksec披露,PancakeSwap在BNB Chain上的BCE/USDT流动性池遭遇约67.9万美元攻击。此次事件发生于2025年3月15日,攻击者通过部署恶意智能合约,绕过交易保护机制,并利用代币销毁逻辑制造价格失衡,最终从资金池中抽走大额资产。
这起事件不仅对受影响池子的流动性提供者造成直接冲击,也再次说明,DeFi协议面临的风险早已不局限于传统意义上的代码漏洞,更多开始转向经济模型设计缺陷、代币机制联动风险以及协议边界交互问题。
攻击路径:绕过限制并操纵销毁机制
从已披露信息来看,攻击者此次采用的是一套相对复杂的多阶段攻击方案。首先,其部署了两个专门设计的恶意合约,目的是规避PancakeSwap自动做市商系统中对买卖行为设置的限制。随后,攻击者进一步利用BCE代币的销毁机制,对池内BCE与USDT的持仓比例进行人为扭曲。
在正常情况下,流动性池价格会依据池内两种资产的数量关系自动调整。但在本次事件中,攻击者通过精确触发代币销毁,导致池内可流通供给被临时压缩,进而制造出异常价格差。这种失衡为后续套利创造了窗口,使其能够以不合理价格完成兑换,最终从池子中提取约67.9万美元资产。
安全研究人员指出,攻击成功的关键并不只是发现了单点漏洞,而是对交易限额机制、代币经济模型以及AMM运行方式有较深理解。特别是通过多笔小额交易规避单笔限制的做法,反映出攻击者对协议规则执行边界的精准利用。
为何此次事件值得警惕
PancakeSwap作为BNB Chain上交易量领先的DEX之一,自2020年推出以来已进行多次安全升级。然而,此次BCE/USDT池被攻破表明,即便是成熟平台,也仍可能因特定资产池的结构性问题暴露攻击面。换言之,协议本身的安全性与某个具体资金池、某种代币机制之间,并不总是完全等价。
更值得关注的是,本次攻击凸显了DeFi安全威胁的演变方向。过去许多事件集中在合约编码错误、权限控制缺陷或预言机问题,而这次更接近一种经济操纵型攻击:攻击者并非简单“偷取”权限,而是借助系统设计中的可组合性,将多个本来看似合理的机制拼接为可套利路径。
Blocksec及行业分析人士认为,类似攻击手法理论上可能影响其他拥有相近代币经济结构的流动性池。因此,此次事件很可能促使多家DEX平台对类似资产池展开紧急排查,重点审视带有销毁、税费、反鲸鱼限制等复杂机制的代币是否会与AMM模型产生不可预见的风险耦合。
行业背景:DeFi扩张与安全事件同步上升
从更大的行业背景看,DeFi的规模增长并未带来风险的自然下降。原始资料显示,DeFi总锁仓价值近年来持续上升:2023年为482亿美元,2024年升至685亿美元,2025年迄今达到721亿美元。与此同时,安全事件数量也在增加:2023年报告事件167起,2024年增至203起,2025年迄今已有47起;估算损失则分别达到18亿美元、24亿美元和8.9亿美元。
这组数据反映出一个现实:随着链上资金体量扩大、协议结构日益复杂,攻击者的激励和作案空间也同步增加。尤其在BNB Chain生态中,近期多起安全事件已促使市场重新审视链上监控、审计质量与应急响应机制的充分性。
平台应对与市场影响
事件发生后,PancakeSwap开发团队对受影响池子采取了临时暂停措施,并启动全面安全审查。项目方也通过官方渠道持续向社区通报缓解进展与后续安全升级计划。虽然快速响应有助于限制损失扩大,但对市场信心的修复通常需要更长时间,尤其是对于流动性提供者而言,资金安全与补偿预期将直接影响其是否继续留在相关池中。
从市场影响看,短期内此类事件通常会带来三方面后果。其一,用户对特定交易池和相关代币的信任度下降,流动性可能外流至风险更低的主流池。其二,DEX赛道对实时监控工具、异常交易检测系统以及更严格限额执行机制的需求将进一步增加。其三,链上保险、漏洞赏金与多机构联合审计等配套服务可能迎来新一轮关注。
此外,监管层面对DeFi消费者保护问题的关注也可能因此升温。资料提到,多个司法辖区的金融监管机构已开始研究,现有消费者保护框架能否适用于去中心化金融平台。这意味着未来DEX运营方在信息披露、风险提示和应急治理方面,或面临更高要求。
对DeFi生态的启示
此次PancakeSwap BCE/USDT池攻击再次提醒市场,DeFi安全并不是一次审计或一次升级就能彻底解决的问题,而是需要持续投入的系统工程。对于协议开发者而言,除了排查传统代码漏洞,更应加强对代币经济模型与AMM交互逻辑的压力测试。对于流动性提供者而言,分散配置、关注项目安全更新、理解池内代币机制,已成为参与链上收益策略时不可忽视的前提。
总体来看,这起约67.9万美元的安全事件虽然规模不及行业历史上的顶级黑客案,但其攻击方式具有较强代表性。它表明,DeFi世界的下一阶段安全挑战,正在从“程序错误”转向“机制博弈”。对整个行业而言,如何在开放可组合与风险控制之间取得平衡,仍将是未来发展的核心课题。

