Popsicle Finance遭2100万美元攻击:审计漏洞引发DeFi安全信任危机

Popsicle Finance遭2100万美元攻击:审计漏洞引发DeFi安全信任危机

N
News Editor 01
2026-07-06 08:40:14
多链收益平台Popsicle Finance因费用会计机制缺陷遭黑客攻击,损失约2070万美元。该协议此前经Peckshield审计却未发现漏洞,再次引发市场对智能合约审计有效性的质疑。

多链收益平台Popsicle Finance(代币$ICE)今日遭受严重漏洞利用,损失高达2100万美元。初始报告显示,攻击者利用了平台在费用会计机制上的缺陷,成功从多个资金池中盗取加密资产。这一事件再次引发市场对去中心化金融(DeFi)安全性的担忧,尤其是对智能合约审计真实价值的深入拷问。

攻击细节:简单漏洞酿成巨额损失

受影响的协议名为Sorbetto Fragola,该产品允许用户提供资金并在Uniswap V3上提供流动性,由Popsicle的策略确保资金始终处于LP范围内。然而,攻击者发现了一个关键漏洞:当LP代币转移时,Popsicle并未同时转移相应的奖励债务(reward debt)。这一疏忽使得攻击者能够重复提取本不属于自己的费用奖励。

据安全研究员Mudit Gupta分析,攻击者创建了三个智能合约A、B和C,并跨8个流动性池重复执行“A.deposit() → A.transfer(B) → B.collectFees() → B.transfer(C) → C.collectFees()”的循环操作。每次转移都让新合约能够再次申领费用,从而成倍放大收益。最终,损失包括2600枚WETH、540万枚USDC、500万枚USDT、16万枚DAI、1万枚UNI和96枚WBTC,总价值约2070万美元。

审计迷雾:Peckshield审计为何失守?

更令市场震惊的是,Sorbetto Fragola曾由知名审计机构Peckshield进行审计。审计报告于6月28日发布在GitHub,但奇怪的是报告开头部分页面缺失。报告显示,代码审查发现了6个编码漏洞,其中4个被列为中等风险,1个低风险,1个信息型漏洞。报告称5个漏洞已被修复,但中等风险漏洞“burnLiquidityShare()中的金额计算不正确”仅被“确认”而未彻底解决。然而,这些漏洞并未提及费用会计相关缺陷。

Peckshield在事后分析中承认,“黑客攻击是由于LP代币转移时缺乏适当的费用会计处理所致”。这一表述令投资者愤怒:审计机构未能识别出根本性缺陷,却给项目方提供了看似可信的安全背书。行业观察人士指出,此次事件进一步动摇了市场对审计报告“免死金牌”的信任。

市场影响:DeFi欺诈创纪录,审计行业承压

区块链分析公司CipherTrace最新报告显示,尽管2021年加密货币总体犯罪率下降,但DeFi欺诈却达到历史最高水平。2021年前4个月,加密犯罪分子共盗取4.32亿美元,其中56%来自DeFi相关犯罪,金额高达2.4亿美元。CipherTrace CEO Dave Jevans警告:随着DeFi规模扩大,恶意行为者将继续利用不完善的智能合约安全漏洞。

Popsicle Finance事件对市场情绪造成直接冲击。事发后,$ICE代币价格一度下跌超过30%,投资者恐慌抛售。与此同时,其他依赖审计信用的DeFi项目也面临额外审查,部分投资者开始重新评估“审计过”项目的实际安全性。此次漏洞还凸显了审计流程的局限性:即便代码结构清晰、漏洞被修复,仍可能遗漏关键经济模型缺陷。

反思与展望:DeFi安全需要多维度保障

Popsicle Finance事件再次证明,审计不是万能的。市场需要更全面的安全措施:包括形式化验证、实时监控、漏洞赏金计划以及保险机制。审计机构也应披露更多审计范围限制,避免给投资者造成虚假安全感。对于用户而言,在参与DeFi前需自行研究代码风险,并关注项目方对审计报告的实际整改情况。

目前,Popsicle团队已暂停Sorbetto Fragola合约,并正与安全团队合作追回资金。但截至发稿,黑客尚未被确认身份,资金追回前景不明。此次事件将成为DeFi安全演进史上的又一个警示案例,推动行业走向更成熟的风险管理体系。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。