近日,多链收益平台Popsicle Finance($ICE)遭受严重攻击,损失高达2100万美元。该平台旗下的Sorbetto Fragola协议因费用会计机制存在漏洞,被攻击者利用,导致多个代币被抽走。这一事件再次将DeFi安全问题和审计有效性推向风口浪尖。
攻击细节:费用会计漏洞成突破口
据初步报告,攻击者利用了Sorbetto Fragola费用会计机制中的缺陷,通过反复操作LP代币转账来重复收取费用。安全研究员Mudit Gupta在推特上解释称:“Popsicle在用户转移份额时没有转移奖励债务,这暴露了多个利用点。”攻击者创建了三个合约A、B、C,在八个池子中重复执行A.deposit()→A.transfer(B)→B.collectFees()→B.transfer(C)→C.collectFees()的循环,从而不断提取本不属于自己的收益。
最终,攻击者从协议中盗取了2,600个WETH、540万个USDC、500万个USDT、16万个DAI、1万个UNI以及96个WBTC,总价值约2070万美元(后续更新为2100万美元)。这些资产分布在八个不同的流动性池中,使得漏洞的利用效率更高。
审计疑云:PeckShield报告存漏洞盲区
值得注意的是,Sorbetto Fragola此前曾由知名安全审计公司PeckShield进行审计,审计报告于6月28日发布在GitHub上。然而,该报告似乎缺少了开头的几页内容。更关键的是,虽然报告发现了六个编码问题(其中四个是中等严重性、一个低等、一个信息提示),但并未提及费用会计相关的漏洞。报告指出五个问题已修复,一个中等严重性的“burnLiquidityShare()中金额计算不正确”被标记为“已确认”,但攻击者利用的恰恰是未被发现的费用会计问题。
PeckShield在事后分析中承认:“攻击是由于LP代币转移时缺乏适当的费用会计所致。”这意味着审计虽然发现了其他问题,却遗漏了最致命的漏洞,导致投资者对合约安全性产生了虚假的信心。这一事件再次引发了对智能合约审计价值的讨论:审计是否只是走过场?投资者能否真正信任审计结果?
市场影响:DeFi信任危机加剧
此次攻击对Popsicle Finance的市场信心造成了直接打击。事件发生后,$ICE代币价格在数小时内下跌超过30%,总锁仓量(TVL)也大幅缩水。虽然项目方尚未公布具体的补偿方案,但类似事件通常会导致用户资金撤离和生态萎缩。更广泛地看,这起事件是2021年DeFi安全问题的缩影。根据区块链分析公司CipherTrace的报告,2021年前四个月,加密货币犯罪总金额有所下降,但DeFi相关欺诈和黑客攻击达到创纪录水平,占盗窃总额的56%(约2.4亿美元)。CipherTrace首席执行官Dave Jevans警告说:“随着DeFi规模扩大,恶意行为者将继续利用智能合约安全漏洞。”他呼吁项目方在发布前进行充分的安全审计,并指出黑客会专门寻找那些未经充分审计就匆忙上线的项目。
反思:审计≠绝对安全
Popsicle Finance攻击事件表明,即使项目方聘请了知名审计公司、修复了部分问题,仍无法保证万无一失。审计的本质是发现已知漏洞模式,但无法穷尽所有可能的攻击路径。投资者不应将审计视为“安全证书”,而应将其视为风险缓释措施之一。项目方则需要建立多层次的安全体系,包括内部代码审查、形式化验证、 bug赏金计划以及应急响应机制。

