Popsicle Finance Suffers $21 Million Exploit, Raising Fresh Questions Over DeFi Audits

Popsicle Finance Suffers $21 Million Exploit, Raising Fresh Questions Over DeFi Audits

N
News Editor 01
2026-07-06 08:46:12
Popsicle Finance lost about $21 million after attackers exploited a fee accounting flaw in its audited Sorbetto Fragola protocol. The incident has renewed concerns over the limits of smart contract audits and the growing security risks across DeFi.

多链收益平台 Popsicle Finance 近日遭遇重大安全事件,攻击者利用协议中的费用记账缺陷,最终造成约 2070万美元至2100万美元 的资产损失。根据公开披露的信息,受影响的核心产品为 Sorbetto Fragola,该协议主要为用户提供基于 Uniswap V3 的流动性管理策略,将用户资金部署在特定流动性区间内,以提升资金效率。

值得注意的是,涉事协议此前曾接受区块链安全公司 PeckShield 的审计,这也让此次攻击格外引人关注。对不少投资者而言,“已审计”往往意味着更高的安全保障,但Popsicle Finance事件再次说明,审计并不等同于绝对安全,智能合约在真实运行环境下仍可能暴露出未被覆盖或未被充分识别的风险。

攻击如何发生

从事后分析来看,此次漏洞核心在于 LP代币转移时缺乏正确的费用记账机制。安全研究人员指出,攻击者通过部署多个合约地址,并重复执行存入、转移份额、收取费用、再次转移、再次收取费用等操作,使系统错误地向其发放并不应获得的奖励。按照披露的说法,攻击者创建了三个合约,并在 8个资金池 中重复类似流程,从而层层放大非法收益。

这一攻击路径从原理上看并非依赖极其复杂的底层密码学突破,而是对协议业务逻辑和记账规则的精准利用。也正因如此,事件在DeFi开发者和投资者群体中引发强烈反响:很多合约漏洞并不是代码无法运行,而是代码“按设计运行”,但设计本身存在可被套利和滥用的缺口。

损失资产构成曝光

根据公开的事后报告,此次攻击造成的总损失约为 2070万美元。被转出的资产包括 2600枚WETH、540万美元USDC、500万美元USDT、16万美元DAI、1万枚UNI以及96枚WBTC。从资产构成来看,损失覆盖了主流稳定币、以太坊封装资产以及蓝筹DeFi代币,显示攻击者的目标并非单一币种,而是对多个池子的流动性进行系统性抽取。

市场之所以常将该事件描述为“约2100万美元损失”,是因为不同统计口径和资产价格波动可能导致估值略有差异,但无论按 2070万美元 还是近 2100万美元 计算,这都是一次足以重创协议信誉的严重安全事故。

“已审计”标签为何未能阻止风险

PeckShield曾于 6月28日 在GitHub发布对 Sorbetto Fragola 的审计报告。报告显示,审计过程中共发现 6个编码问题,其中包括 4个中等级别问题、1个低等级问题和1个信息级问题。报告称其中 5个问题已修复,另有一个与 burnLiquidityShare() 金额计算不正确相关的中等级问题被标记为“已确认”。

不过,已公开的审计结论并未明确指出此次事件所暴露的 费用记账漏洞。这正是争议所在:一方面,审计确实识别并推动修复了一部分问题;另一方面,真正导致巨额损失的关键缺陷并未在审计结论中被充分反映。对于市场参与者而言,这意味着审计更像是一种风险筛查工具,而不是安全“担保书”。

从行业经验看,DeFi协议的安全性不仅取决于单次审计结果,还与代码更新频率、业务逻辑复杂度、跨合约交互方式以及上线后的持续监控能力密切相关。尤其在收益聚合、主动做市和复杂费用分配机制中,逻辑漏洞往往比传统意义上的“重入攻击”或“溢出错误”更难通过静态审计完全发现。

对DeFi行业的更广泛影响

Popsicle Finance事件再度加剧了市场对DeFi安全风险的担忧。区块链分析公司 CipherTrace 曾指出,尽管 2021年 整体加密犯罪活动有所下降,但DeFi相关欺诈和攻击却创下新高。在截至 2021年4月 的四个月中,加密犯罪分子共盗取 4.32亿美元,其中约 56%、即 2.4亿美元 与DeFi有关。

CipherTrace首席执行官 Dave Jevans 曾表示,随着DeFi规模不断扩大,不法分子将继续利用智能合约安全不足的问题获利。Popsicle Finance此次遭攻击,正好印证了这一判断:高收益、快迭代和复杂策略吸引了大量资金,也同步放大了协议设计缺陷被利用的可能性。

从市场影响看,此类事件通常会带来三重后果。其一,受影响协议的用户信心快速流失,资金撤离压力上升;其二,带有“已审计”标签的项目估值逻辑可能被重新审视,投资者将更关注审计质量、审计范围和后续修复过程;其三,整个DeFi赛道的风险溢价提升,尤其是结构复杂、依赖多池子策略的协议,更容易被市场要求提供额外的安全证明。

投资者应如何看待此类事件

对于普通用户而言,Popsicle Finance事件最重要的启示在于:审计不是免责牌,复杂收益协议也不应被简单视为低风险产品。在参与DeFi项目时,除了关注年化收益率和产品设计,还应评估协议是否经过多轮审计、是否建立漏洞赏金计划、是否有持续监控机制,以及团队是否具备透明和及时的风险披露能力。

总体而言,Popsicle Finance此次被攻击,不仅是一次单一协议的安全事故,也再次暴露出DeFi行业在高速扩张下的基础设施脆弱性。当“已审计”项目仍可能因业务逻辑漏洞损失数千万美元时,市场对安全标准、审计责任以及协议治理透明度的要求,势必进一步提高。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.