DeFi多链收益平台Popsicle Finance近日遭遇重大安全事件,旗下协议Sorbetto Fragola被攻击者利用合约中的费用记账缺陷,造成约2070万美元资金损失。根据公开披露的信息,攻击者从多个资金池中转移了大量资产,涉及2,600枚WETH、540万枚USDC、500万枚USDT、16万枚DAI、1万枚UNI以及96枚WBTC。这一事件迅速引发加密市场对DeFi协议安全性与审计机制有效性的再度关注。
攻击核心:费用记账机制存在漏洞
从事后分析来看,此次攻击的关键并不在常见的重入攻击或权限控制失误,而是出在LP代币转移过程中的费用记账不完善。安全研究人员指出,Popsicle Finance在用户转移份额时,未能同步转移对应的“reward debt(奖励债务)”,导致攻击者能够通过构造多个合约地址,重复提取本不属于自己的手续费收益。
PeckShield在事后说明中提到,攻击者通过创建A、B、C三个合约,并重复执行“A.deposit() → A.transfer(B) → B.collectFees() → B.transfer(C) → C.collectFees()”的操作路径,在8个资金池中反复套利,最终将损失规模放大。换言之,这并非单点资金池被击穿,而是同类设计缺陷可在多个池子中被复制利用。
曾接受审计,仍未挡住攻击
更受争议的是,发生问题的Sorbetto Fragola协议此前曾接受区块链安全公司PeckShield审计。公开资料显示,这份审计报告于6月28日发布在GitHub上。报告中共列出6项编码问题,其中包括4项中等严重性、1项低严重性和1项信息级问题。报告称其中5项已修复,另有一项名为“burnLiquidityShare()中的金额计算错误”的问题被标记为“Confirmed(已确认)”。
不过,现有披露显示,审计报告中提及的问题并未直接指出此次导致攻击的费用记账逻辑缺陷。这意味着,即便项目完成审计,也不代表所有关键风险都已被充分覆盖。对于不少投资者而言,“已审计”标签往往被视为项目安全的加分项,但此次事件再次说明,审计更接近于在特定时间点对代码进行检查,并不能等同于绝对安全背书。
协议背景:以Uniswap V3流动性管理为卖点
资料显示,Sorbetto Fragola的设计目标是帮助用户将资金投入策略池,由协议统一在Uniswap V3上进行流动性提供(LP)操作,并尽量确保资金不脱离既定的做市区间。这类自动化收益策略产品近年来在DeFi领域颇受欢迎,因为它们试图降低普通用户直接管理集中流动性的复杂度,同时提高资本效率。
但自动化策略越复杂,底层合约逻辑通常也越精细,攻击面相应扩大。此次事件表明,即便协议业务逻辑具备吸引力,只要在份额转移、收益归属或费用结算等核心环节存在细微缺陷,就可能被攻击者放大利用,导致严重损失。
市场影响:信任受损,审计行业面临更高要求
从市场层面看,此次安全事故对Popsicle Finance的品牌信誉无疑构成直接冲击。DeFi项目的核心竞争力之一建立在“无需信任”的智能合约执行之上,但当协议被证明存在可重复套利的结构性漏洞时,用户最先失去的往往就是对平台资金安全的信心。短期内,这类事件通常会引发用户撤资、协议总锁仓量承压,以及相关代币估值波动。
更广泛地看,此事也对整个DeFi行业形成负面外溢。尤其是在市场已逐步认识到“高收益伴随高风险”的背景下,安全事件会进一步抬高用户对新协议的准入门槛。投资者可能更加关注团队是否进行了多轮审计、是否引入漏洞赏金计划、是否经过长期实战验证,而不再单纯依据“已审计”标签做判断。
对于安全审计行业而言,Popsicle Finance事件同样具有警示意义。审计报告能够发现部分编码错误,但对复杂经济模型、跨合约状态变化和极端路径下的收益分配问题,传统代码审查未必足够。未来,市场可能会要求审计机构在形式化验证、经济攻击建模、持续监控和事后响应机制方面投入更多资源。
DeFi犯罪仍在升温
值得注意的是,这起事件并非孤例。区块链分析公司CipherTrace此前指出,尽管2021年整体加密犯罪活动呈下降趋势,但DeFi相关欺诈和攻击已升至创纪录水平。数据显示,截至2021年4月的四个月内,加密犯罪分子共窃取4.32亿美元,其中约56%,即2.4亿美元与DeFi相关。CipherTrace首席执行官Dave Jevans表示,随着DeFi市场不断扩张,攻击者会持续寻找安全措施不足、合约设计不完善的项目进行利用。
这组数据与Popsicle Finance事件形成了鲜明呼应:DeFi的创新速度往往快于安全建设速度,而当新机制在缺乏充分验证的情况下快速上线时,黑客就可能率先发现其中的漏洞。
结语
Popsicle Finance遭攻击事件再次提醒市场,DeFi协议的风险不仅来自价格波动,更来自底层智能合约和经济设计本身。此次事故中,问题并非出在一个显而易见的低级编码错误,而是隐藏在费用归属和份额转移的细节逻辑中。对于投资者而言,“已审计”不应被视为安全保证;对于项目方而言,审计也只是安全体系的一部分,而非终点。在DeFi持续扩张的周期中,谁能建立更严密的安全流程、监测机制与风险披露体系,谁才更可能获得长期信任。

