Popsicle Finance Exploited for $21 Million Despite Audit

Popsicle Finance Exploited for $21 Million Despite Audit

N
News Editor 01
2026-07-06 08:43:14
Popsicle Finance’s Sorbetto Fragola protocol suffered an exploit that drained about $20.7 million to $21 million. The incident, linked to flawed fee accounting, has renewed concerns over DeFi smart contract audits and protocol security.

多链收益平台 Popsicle Finance 近日遭遇重大安全事件,旗下协议 Sorbetto Fragola 被攻击者利用合约漏洞,造成约2070万至2100万美元资产损失。根据披露信息,被盗资产包括2.6K WETH、540万USDC、500万USDT、16万DAI、1万UNI以及96枚WBTC。这一事件迅速在加密市场引发关注,也让“经过审计的DeFi项目是否就足够安全”再次成为争论焦点。

攻击源于费用记账机制缺陷

从目前已披露的技术细节来看,此次事件的核心问题并非传统意义上的私钥泄露或单点权限失控,而是出现在协议的费用记账(fee accounting)机制上。初步报告称,攻击者利用了LP代币在转移过程中的奖励债务处理缺陷,从而多次提取本不应获得的收益。

安全研究人士指出,问题的关键在于:当用户转移其份额时,协议未能同步转移相应的 reward debt。这使得攻击者可以通过构造多个合约地址,反复执行存入、转移、收取费用、再次转移、再次收取费用等操作,在多个资金池中重复套取奖励。

Peckshield 在事后分析中进一步说明,攻击者通过创建三个合约并循环操作,在8个资金池中重复这一流程,最终放大了获利规模。换言之,漏洞本身的逻辑并不一定极端复杂,但一旦可以跨池复制,损失便会迅速累积。

曾接受审计,仍未能阻止攻击发生

值得注意的是,出问题的 Sorbetto Fragola 协议此前曾接受安全公司 Peckshield 的审计。公开信息显示,Peckshield 于6月28日在 GitHub 上发布了相关审计报告。不过,报道提到,该报告开头部分页面似乎存在缺失,这也引发了外界对审计披露完整性的讨论。

根据审计结果,审查共发现6项编码问题,其中4项为中等级别、1项为低等级别、1项为信息提示。报告称其中5项问题已修复,另有一项中等级别问题“Incorrect Amount Calculation In burnLiquidityShare()”被标记为“Confirmed”。但已知信息显示,这些问题并未直接指向此次攻击所涉及的费用记账缺陷。

这意味着,审计并非完全失效,而更可能反映出一个DeFi行业长期存在的现实:审计只能降低风险,无法提供绝对安全保证。尤其是在复杂收益策略、跨池交互和状态变量传递较多的协议中,某些业务逻辑漏洞可能并不会在有限时间的代码审查中被完整捕捉。

Sorbetto Fragola是什么?

从产品设计上看,Sorbetto Fragola 允许用户将资金存入协议,由其代表用户在 Uniswap V3 上进行流动性提供(LP)。Popsicle 的策略目标,是尽量确保资金始终维持在流动性范围内,从而优化收益效率。也正因为这一产品建立在较为复杂的自动化LP策略之上,其合约在手续费计算、仓位管理和份额转移方面都具有更高的逻辑复杂度。

复杂性往往意味着更高的资本效率,但也往往伴随着更高的安全审查难度。此次事件正是DeFi协议在“高收益策略”与“可验证安全性”之间张力的又一例证。

市场影响:审计信任与DeFi风险偏好再受冲击

此次攻击对市场的直接影响,首先体现在投资者信心层面。对于普通用户而言,“已审计”通常是筛选DeFi项目的重要依据之一。但 Popsicle Finance 事件说明,审计标签并不等同于保险,也不意味着协议不存在未被发现的业务逻辑漏洞。这种认知落差,可能导致投资者对中小型DeFi项目的风险偏好进一步下降。

其次,事件再次强化了市场对智能合约业务逻辑漏洞的警惕。相较于底层加密算法失效,DeFi遭攻击更常见的原因仍然是状态更新、奖励计算、权限边界与跨合约交互等方面的设计瑕疵。此类问题往往隐藏在正常功能流程中,只有在极端路径下才会暴露,而攻击者恰恰擅长寻找并放大这些边缘条件。

再次,从行业角度看,此次事件可能促使更多协议在上线前引入多轮审计、漏洞赏金和形式化验证等更高标准的安全流程。单次审计报告正在越来越多地被视为“基础配置”,而非足以支撑大规模资金沉淀的终极保障。

DeFi欺诈与攻击仍处高位

区块链分析公司 CipherTrace 的数据也为此次事件提供了更大的背景。该公司指出,虽然2021年整体加密犯罪活动有所下降,但DeFi相关欺诈和攻击却升至创纪录水平。在截至2021年4月的四个月中,加密犯罪分子共窃取4.32亿美元,其中56%、约2.4亿美元来自DeFi相关犯罪。

CipherTrace首席执行官 Dave Jevans 表示,随着DeFi持续扩张,不法分子会不断寻找智能合约安全不足的项目加以利用。换句话说,行业增长本身正在提升攻击激励:协议锁仓越高、机制越复杂、用户追求收益越积极,黑客越有动力投入资源寻找漏洞。

审计不是终点,安全治理才是关键

Peckshield 在总结中认为,Sorbetto Fragola 的代码库结构“组织清晰”,已识别的问题也完成修复或确认。但对资金受损的用户而言,这样的结论显然难以弥补实际损失。市场真正关心的,不仅是漏洞如何发生,更是协议方在事前是否建立了充分防护,在事后是否能快速响应、透明复盘并推进补偿或治理措施。

总体来看,Popsicle Finance 遭攻击事件再次表明,DeFi安全并不是一份审计报告可以一劳永逸解决的问题。对于投资者而言,除关注审计背书外,还应综合考量协议机制复杂度、历史运行稳定性、安全团队响应能力以及是否具备持续监控与漏洞赏金机制。对于项目方而言,只有将安全视作持续性的工程与治理体系,而不是上线前的一次性流程,才能在愈发激烈的链上攻防环境中争取更高的生存概率。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.