冰棒金融遭2100万美元攻击,审计漏洞引发DeFi安全质疑

冰棒金融遭2100万美元攻击,审计漏洞引发DeFi安全质疑

N
News Editor 01
2026-07-06 08:44:13
多链收益平台Popsicle Finance因费用会计机制漏洞被攻击,损失约2100万美元。此前该协议经PeckShield审计,但未发现关键问题,引发对审计有效性的质疑。

近日,多链收益平台Popsicle Finance($ICE)遭受严重攻击,损失高达2100万美元。该平台旗下的Sorbetto Fragola协议因费用会计机制存在漏洞,被攻击者利用,导致多个代币被抽走。这一事件再次将DeFi安全问题和审计有效性推向风口浪尖。

攻击细节:费用会计漏洞成突破口

据初步报告,攻击者利用了Sorbetto Fragola费用会计机制中的缺陷,通过反复操作LP代币转账来重复收取费用。安全研究员Mudit Gupta在推特上解释称:“Popsicle在用户转移份额时没有转移奖励债务,这暴露了多个利用点。”攻击者创建了三个合约A、B、C,在八个池子中重复执行A.deposit()→A.transfer(B)→B.collectFees()→B.transfer(C)→C.collectFees()的循环,从而不断提取本不属于自己的收益。

最终,攻击者从协议中盗取了2,600个WETH、540万个USDC、500万个USDT、16万个DAI、1万个UNI以及96个WBTC,总价值约2070万美元(后续更新为2100万美元)。这些资产分布在八个不同的流动性池中,使得漏洞的利用效率更高。

审计疑云:PeckShield报告存漏洞盲区

值得注意的是,Sorbetto Fragola此前曾由知名安全审计公司PeckShield进行审计,审计报告于6月28日发布在GitHub上。然而,该报告似乎缺少了开头的几页内容。更关键的是,虽然报告发现了六个编码问题(其中四个是中等严重性、一个低等、一个信息提示),但并未提及费用会计相关的漏洞。报告指出五个问题已修复,一个中等严重性的“burnLiquidityShare()中金额计算不正确”被标记为“已确认”,但攻击者利用的恰恰是未被发现的费用会计问题。

PeckShield在事后分析中承认:“攻击是由于LP代币转移时缺乏适当的费用会计所致。”这意味着审计虽然发现了其他问题,却遗漏了最致命的漏洞,导致投资者对合约安全性产生了虚假的信心。这一事件再次引发了对智能合约审计价值的讨论:审计是否只是走过场?投资者能否真正信任审计结果?

市场影响:DeFi信任危机加剧

此次攻击对Popsicle Finance的市场信心造成了直接打击。事件发生后,$ICE代币价格在数小时内下跌超过30%,总锁仓量(TVL)也大幅缩水。虽然项目方尚未公布具体的补偿方案,但类似事件通常会导致用户资金撤离和生态萎缩。更广泛地看,这起事件是2021年DeFi安全问题的缩影。根据区块链分析公司CipherTrace的报告,2021年前四个月,加密货币犯罪总金额有所下降,但DeFi相关欺诈和黑客攻击达到创纪录水平,占盗窃总额的56%(约2.4亿美元)。CipherTrace首席执行官Dave Jevans警告说:“随着DeFi规模扩大,恶意行为者将继续利用智能合约安全漏洞。”他呼吁项目方在发布前进行充分的安全审计,并指出黑客会专门寻找那些未经充分审计就匆忙上线的项目。

反思:审计≠绝对安全

Popsicle Finance攻击事件表明,即使项目方聘请了知名审计公司、修复了部分问题,仍无法保证万无一失。审计的本质是发现已知漏洞模式,但无法穷尽所有可能的攻击路径。投资者不应将审计视为“安全证书”,而应将其视为风险缓释措施之一。项目方则需要建立多层次的安全体系,包括内部代码审查、形式化验证、 bug赏金计划以及应急响应机制。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。