多链收益平台Popsicle Finance(代币$ICE)今日遭受严重漏洞利用,损失高达2100万美元。初始报告显示,攻击者利用了平台在费用会计机制上的缺陷,成功从多个资金池中盗取加密资产。这一事件再次引发市场对去中心化金融(DeFi)安全性的担忧,尤其是对智能合约审计真实价值的深入拷问。
攻击细节:简单漏洞酿成巨额损失
受影响的协议名为Sorbetto Fragola,该产品允许用户提供资金并在Uniswap V3上提供流动性,由Popsicle的策略确保资金始终处于LP范围内。然而,攻击者发现了一个关键漏洞:当LP代币转移时,Popsicle并未同时转移相应的奖励债务(reward debt)。这一疏忽使得攻击者能够重复提取本不属于自己的费用奖励。
据安全研究员Mudit Gupta分析,攻击者创建了三个智能合约A、B和C,并跨8个流动性池重复执行“A.deposit() → A.transfer(B) → B.collectFees() → B.transfer(C) → C.collectFees()”的循环操作。每次转移都让新合约能够再次申领费用,从而成倍放大收益。最终,损失包括2600枚WETH、540万枚USDC、500万枚USDT、16万枚DAI、1万枚UNI和96枚WBTC,总价值约2070万美元。
审计迷雾:Peckshield审计为何失守?
更令市场震惊的是,Sorbetto Fragola曾由知名审计机构Peckshield进行审计。审计报告于6月28日发布在GitHub,但奇怪的是报告开头部分页面缺失。报告显示,代码审查发现了6个编码漏洞,其中4个被列为中等风险,1个低风险,1个信息型漏洞。报告称5个漏洞已被修复,但中等风险漏洞“burnLiquidityShare()中的金额计算不正确”仅被“确认”而未彻底解决。然而,这些漏洞并未提及费用会计相关缺陷。
Peckshield在事后分析中承认,“黑客攻击是由于LP代币转移时缺乏适当的费用会计处理所致”。这一表述令投资者愤怒:审计机构未能识别出根本性缺陷,却给项目方提供了看似可信的安全背书。行业观察人士指出,此次事件进一步动摇了市场对审计报告“免死金牌”的信任。
市场影响:DeFi欺诈创纪录,审计行业承压
区块链分析公司CipherTrace最新报告显示,尽管2021年加密货币总体犯罪率下降,但DeFi欺诈却达到历史最高水平。2021年前4个月,加密犯罪分子共盗取4.32亿美元,其中56%来自DeFi相关犯罪,金额高达2.4亿美元。CipherTrace CEO Dave Jevans警告:随着DeFi规模扩大,恶意行为者将继续利用不完善的智能合约安全漏洞。
Popsicle Finance事件对市场情绪造成直接冲击。事发后,$ICE代币价格一度下跌超过30%,投资者恐慌抛售。与此同时,其他依赖审计信用的DeFi项目也面临额外审查,部分投资者开始重新评估“审计过”项目的实际安全性。此次漏洞还凸显了审计流程的局限性:即便代码结构清晰、漏洞被修复,仍可能遗漏关键经济模型缺陷。
反思与展望:DeFi安全需要多维度保障
Popsicle Finance事件再次证明,审计不是万能的。市场需要更全面的安全措施:包括形式化验证、实时监控、漏洞赏金计划以及保险机制。审计机构也应披露更多审计范围限制,避免给投资者造成虚假安全感。对于用户而言,在参与DeFi前需自行研究代码风险,并关注项目方对审计报告的实际整改情况。
目前,Popsicle团队已暂停Sorbetto Fragola合约,并正与安全团队合作追回资金。但截至发稿,黑客尚未被确认身份,资金追回前景不明。此次事件将成为DeFi安全演进史上的又一个警示案例,推动行业走向更成熟的风险管理体系。

