Popsicle Finance遭黑客攻击,审计项目仍损失2100万美元

Popsicle Finance遭黑客攻击,审计项目仍损失2100万美元

N
News Editor 01
2026-07-06 08:43:14
多链收益平台Popsicle Finance旗下Sorbetto Fragola协议遭利用,损失约2070万至2100万美元。事件再次引发市场对DeFi审计有效性与智能合约安全边界的质疑。

多链收益平台 Popsicle Finance 近日遭遇重大安全事件,旗下协议 Sorbetto Fragola 被攻击者利用合约漏洞,造成约2070万至2100万美元资产损失。根据披露信息,被盗资产包括2.6K WETH、540万USDC、500万USDT、16万DAI、1万UNI以及96枚WBTC。这一事件迅速在加密市场引发关注,也让“经过审计的DeFi项目是否就足够安全”再次成为争论焦点。

攻击源于费用记账机制缺陷

从目前已披露的技术细节来看,此次事件的核心问题并非传统意义上的私钥泄露或单点权限失控,而是出现在协议的费用记账(fee accounting)机制上。初步报告称,攻击者利用了LP代币在转移过程中的奖励债务处理缺陷,从而多次提取本不应获得的收益。

安全研究人士指出,问题的关键在于:当用户转移其份额时,协议未能同步转移相应的 reward debt。这使得攻击者可以通过构造多个合约地址,反复执行存入、转移、收取费用、再次转移、再次收取费用等操作,在多个资金池中重复套取奖励。

Peckshield 在事后分析中进一步说明,攻击者通过创建三个合约并循环操作,在8个资金池中重复这一流程,最终放大了获利规模。换言之,漏洞本身的逻辑并不一定极端复杂,但一旦可以跨池复制,损失便会迅速累积。

曾接受审计,仍未能阻止攻击发生

值得注意的是,出问题的 Sorbetto Fragola 协议此前曾接受安全公司 Peckshield 的审计。公开信息显示,Peckshield 于6月28日在 GitHub 上发布了相关审计报告。不过,报道提到,该报告开头部分页面似乎存在缺失,这也引发了外界对审计披露完整性的讨论。

根据审计结果,审查共发现6项编码问题,其中4项为中等级别、1项为低等级别、1项为信息提示。报告称其中5项问题已修复,另有一项中等级别问题“Incorrect Amount Calculation In burnLiquidityShare()”被标记为“Confirmed”。但已知信息显示,这些问题并未直接指向此次攻击所涉及的费用记账缺陷。

这意味着,审计并非完全失效,而更可能反映出一个DeFi行业长期存在的现实:审计只能降低风险,无法提供绝对安全保证。尤其是在复杂收益策略、跨池交互和状态变量传递较多的协议中,某些业务逻辑漏洞可能并不会在有限时间的代码审查中被完整捕捉。

Sorbetto Fragola是什么?

从产品设计上看,Sorbetto Fragola 允许用户将资金存入协议,由其代表用户在 Uniswap V3 上进行流动性提供(LP)。Popsicle 的策略目标,是尽量确保资金始终维持在流动性范围内,从而优化收益效率。也正因为这一产品建立在较为复杂的自动化LP策略之上,其合约在手续费计算、仓位管理和份额转移方面都具有更高的逻辑复杂度。

复杂性往往意味着更高的资本效率,但也往往伴随着更高的安全审查难度。此次事件正是DeFi协议在“高收益策略”与“可验证安全性”之间张力的又一例证。

市场影响:审计信任与DeFi风险偏好再受冲击

此次攻击对市场的直接影响,首先体现在投资者信心层面。对于普通用户而言,“已审计”通常是筛选DeFi项目的重要依据之一。但 Popsicle Finance 事件说明,审计标签并不等同于保险,也不意味着协议不存在未被发现的业务逻辑漏洞。这种认知落差,可能导致投资者对中小型DeFi项目的风险偏好进一步下降。

其次,事件再次强化了市场对智能合约业务逻辑漏洞的警惕。相较于底层加密算法失效,DeFi遭攻击更常见的原因仍然是状态更新、奖励计算、权限边界与跨合约交互等方面的设计瑕疵。此类问题往往隐藏在正常功能流程中,只有在极端路径下才会暴露,而攻击者恰恰擅长寻找并放大这些边缘条件。

再次,从行业角度看,此次事件可能促使更多协议在上线前引入多轮审计、漏洞赏金和形式化验证等更高标准的安全流程。单次审计报告正在越来越多地被视为“基础配置”,而非足以支撑大规模资金沉淀的终极保障。

DeFi欺诈与攻击仍处高位

区块链分析公司 CipherTrace 的数据也为此次事件提供了更大的背景。该公司指出,虽然2021年整体加密犯罪活动有所下降,但DeFi相关欺诈和攻击却升至创纪录水平。在截至2021年4月的四个月中,加密犯罪分子共窃取4.32亿美元,其中56%、约2.4亿美元来自DeFi相关犯罪。

CipherTrace首席执行官 Dave Jevans 表示,随着DeFi持续扩张,不法分子会不断寻找智能合约安全不足的项目加以利用。换句话说,行业增长本身正在提升攻击激励:协议锁仓越高、机制越复杂、用户追求收益越积极,黑客越有动力投入资源寻找漏洞。

审计不是终点,安全治理才是关键

Peckshield 在总结中认为,Sorbetto Fragola 的代码库结构“组织清晰”,已识别的问题也完成修复或确认。但对资金受损的用户而言,这样的结论显然难以弥补实际损失。市场真正关心的,不仅是漏洞如何发生,更是协议方在事前是否建立了充分防护,在事后是否能快速响应、透明复盘并推进补偿或治理措施。

总体来看,Popsicle Finance 遭攻击事件再次表明,DeFi安全并不是一份审计报告可以一劳永逸解决的问题。对于投资者而言,除关注审计背书外,还应综合考量协议机制复杂度、历史运行稳定性、安全团队响应能力以及是否具备持续监控与漏洞赏金机制。对于项目方而言,只有将安全视作持续性的工程与治理体系,而不是上线前的一次性流程,才能在愈发激烈的链上攻防环境中争取更高的生存概率。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。