Popsicle Finance Exploited for $21 Million, Raising Fresh Doubts Over DeFi Audits

Popsicle Finance Exploited for $21 Million, Raising Fresh Doubts Over DeFi Audits

N
News Editor 01
2026-07-06 08:46:12
Popsicle Finance suffered a major exploit caused by a fee accounting flaw, leading to losses of about $20.7 million. The incident has renewed concerns over the limits of smart contract audits and DeFi security practices.

多链收益平台 Popsicle Finance 近日遭遇重大安全事件,旗下协议 Sorbetto Fragola 因智能合约中的费用记账缺陷被攻击,造成约 2070万至2100万美元 的资产损失。根据披露信息,攻击者利用流动性份额转移过程中的奖励债务未正确同步问题,反复在多个资金池中提取本不属于自己的手续费收益,最终完成大规模资金抽离。

攻击细节:问题并不复杂,后果却极其严重

从事后分析来看,这次攻击的核心并非极其罕见的底层漏洞,而是一个看似简单但影响深远的会计逻辑错误。公开信息显示,当用户转移其流动性份额时,协议未能同步转移相应的奖励债务,导致攻击者可以通过一系列合约操作重复领取手续费奖励。

安全研究人员指出,攻击者构建了多个合约地址,并循环执行 存款、份额转移、收取费用、再次转移、再次收取费用 的流程。这一模式被重复应用于 8个资金池,从而显著放大非法收益。PeckShield在事后复盘中也提到,漏洞的根源在于 LP代币转移时缺乏适当的费用记账机制

最终被盗资产包括 2.6K WETH、540万USDC、500万USDT、16万DAI、1万UNI以及96枚WBTC。按当时估值计算,总损失约为 2070万美元,部分初步报告则将损失估算在 2500万美元左右。无论采用哪一版本,这都是一次影响广泛的DeFi安全事故。

“经过审计”却仍被攻破,市场信任遭受打击

这起事件之所以格外引发关注,一个关键原因在于涉事协议 Sorbetto Fragola 曾接受过区块链安全公司 PeckShield 的审计。相关审计报告于 6月28日 发布在GitHub上。报告显示,代码审查共发现 6个问题,其中 4个为中等级别1个为低等级别1个为信息提示类问题

报告称其中 5个问题已修复,另有一个关于 burnLiquidityShare() 中金额计算错误 的中等级别问题被标记为“已确认”。然而,审计披露的问题中并未直接指出此次攻击所利用的 费用记账缺陷。这意味着,即便项目进行了第三方审计,仍可能遗漏关键风险点。

对于许多投资者而言,“已审计”往往被视作项目可靠性的背书。但Popsicle Finance事件再次说明,审计并不等同于绝对安全。审计更多是对某一时间点代码状态的专业检查,而不是对未来所有攻击路径的全面封堵。尤其在DeFi协议机制复杂、合约组件高度可组合的环境下,单次审计所能覆盖的风险边界本就有限。

DeFi安全老问题:增长越快,攻击面越大

Popsicle Finance的案例并非孤例。区块链分析公司 CipherTrace 此前就指出,尽管 2021年整体加密犯罪活动有所下降,但 DeFi相关欺诈和攻击却创下新高。数据显示,截至 2021年4月的前四个月,加密犯罪分子窃取了 4.32亿美元,其中约 2.4亿美元、也就是 56% 来自DeFi相关犯罪。

CipherTrace首席执行官 Dave Jevans 曾警告称,随着DeFi市场规模不断扩大,不法分子会持续寻找那些安全设计不足、审计不充分或存在编码漏洞的项目下手。Popsicle Finance此次遭攻击,正是这一趋势的典型体现:协议创新速度很快,但安全建设未必能同步跟上。

市场影响:短期冲击信心,长期倒逼风控升级

从市场层面看,这类安全事件往往首先打击的是用户对单一协议的信任,进而蔓延至更广泛的DeFi板块。对普通投资者来说,损失不仅体现在资金被盗,也体现在他们对“高收益策略”与“审计认证”标签的重新估值。未来一段时间内,市场可能会更谨慎看待依赖复杂策略和多池操作的收益聚合类协议。

与此同时,安全事件也会促使行业在制度和技术上进一步升级。包括 更细致的审计流程多轮代码复核持续监控与实时告警机制漏洞赏金计划,以及在协议上线前进行更充分的压力测试,都会成为项目方争取用户信任的重要手段。

值得注意的是,PeckShield在结论中曾评价 Sorbetto Fragola 的代码库“组织清晰”,且已识别的问题“已修复或确认”。但对于已经蒙受损失的投资者而言,这样的评价显然难以弥补实际亏损。Popsicle Finance事件再次提醒市场:在DeFi世界中,安全从来不是一句“已审计”就能彻底解决的问题。

总体来看,此次攻击不仅暴露了Popsicle Finance在费用分配逻辑上的缺陷,也再次将整个DeFi行业的核心矛盾摆上台面——产品创新、资本流入与安全治理之间,仍然存在明显失衡。对于投资者而言,未来在评估项目时,除了关注收益率和审计标签,更应关注协议机制是否透明、历史漏洞处理是否及时,以及团队是否具备持续安全运营能力。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.