Popsicle Finance遭2100万美元黑客攻击:审计漏洞再引DeFi安全质疑

Popsicle Finance遭2100万美元黑客攻击:审计漏洞再引DeFi安全质疑

N
News Editor 01
2026-07-06 08:40:14
多链收益平台Popsicle Finance因费用会计机制缺陷被黑客攻击,损失约2100万美元。尽管其Sorbetto Fragola协议通过了PeckShield审计,但未发现关键漏洞。事件再次引发对智能合约审计有效性的讨论,DeFi欺诈规模创历史新高。

2026年7月6日,多链收益平台Popsicle Finance(代币$ICE)遭遇严重黑客攻击,损失高达2100万美元。初始报告显示,攻击者利用了协议费用会计机制中的一个漏洞,从多个资金池中抽取了多种代币。

事件经过:复杂的攻击,简单的漏洞

被攻击的具体协议是Sorbetto Fragola,该协议允许用户提供资金,用于在Uniswap V3上提供流动性,并通过Popsicle策略确保资金始终处于LP范围内。然而,攻击者发现了一个关键缺陷:在用户转移LP代币时,系统并未同步转移相应的奖励债务。

知名安全研究员Mudit Gupta在推特上详细解释了攻击过程:“攻击者创建了三个合约A、B和C,并在八个资金池中重复以下操作:A存款、A转移给B、B收取费用、B转移给C、C收取费用。通过不断重复,攻击者得以多次索取本不属于自己的奖励。”最终损失包括2,600 WETH、540万USDC、500万USDT、16万DAI、1万UNI和96 WBTC,总价值约2070万美元。

审计疑云:PeckShield报告缺失关键漏洞

值得注意的是,Sorbetto Fragola此前曾由知名审计公司PeckShield进行过智能合约审计。审计报告于2026年6月28日发布在GitHub上,但奇怪的是,报告开头部分似乎缺失了若干页面,且仅列出了六个编码问题,其中四个为中等风险、一个低风险、一个信息性问题。报告中并未提及任何与费用会计相关的漏洞。尽管PeckShield声称其中五个问题已被修复,但唯一一个被“确认”的中等风险问题——“burnLiquidityShare()中的金额计算错误”——与此次攻击的核心缺陷并无直接关联。

事件发生后,PeckShield在后续分析中承认:“黑客攻击源于LP代币转移时缺乏适当的费用会计处理。”这一表态使得此前审计报告的完整性受到严重质疑。投资者原本因审计背书而对合约安全性抱有信任,如今却因审计遗漏关键漏洞而遭受重大损失。

DeFi安全警钟:欺诈规模创纪录

此次事件并非孤立案例。区块链分析公司CipherTrace最新报告指出,尽管2021年整体加密货币犯罪有所下降,但DeFi相关欺诈却达到历史最高水平。截至2021年4月的四个月内,加密犯罪分子共窃取4.32亿美元,其中56%来自DeFi领域,金额高达2.4亿美元。CipherTrace首席执行官Dave Jevans警告:“随着DeFi规模扩大,恶意行为者将继续利用不完善的智能合约安全漏洞。他们会追逐那些未经充分安全审计便匆忙上线的项目,利用嵌入在智能合约中的漏洞。”

市场影响与行业反思

攻击消息传出后,Popsicle Finance的治理代币$ICE价格一度暴跌超过30%,但随后因团队紧急暂停合约并启动赔偿计划而有所回升。此次事件对DeFi生态的冲击不仅在于直接损失,更在于对审计公信力的打击——即便通过顶级审计公司的审查,智能合约仍可能存在致命隐患。这或将推动行业对审计标准进行重新审视,包括要求更透明的报告披露、更长的审计周期以及多团队交叉验证。

PeckShield在总结中称Sorbetto Fragola的代码库“组织清晰”,且已修复或确认了发现的问题。但对那些血本无归的投资者而言,这显然无法弥补损失。在DeFi野蛮生长的阶段,如何平衡创新速度与安全投入,仍是整个行业必须面对的长期课题。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。