DeFi项目Popsicle Finance遭黑客攻击损失2100万美元,审计机构PeckShield未能发现漏洞

DeFi项目Popsicle Finance遭黑客攻击损失2100万美元,审计机构PeckShield未能发现漏洞

N
News Editor 01
2026-07-06 08:40:14
多链收益平台Popsicle Finance因费用计算机制漏洞被黑客窃取约2100万美元,尽管其Sorbetto Fragola协议已通过PeckShield审计。此次事件引发了对智能合约审计有效性的广泛质疑。

近日,多链收益平台Popsicle Finance(代币:ICE)遭遇严重安全漏洞,导致约2100万美元的加密资产被盗。黑客利用了该平台旗下Sorbetto Fragola协议中的费用会计(fee accounting)机制缺陷,从多个资金池中提取了大量资金。这一事件不仅让投资者蒙受巨额损失,也再次引发了对DeFi项目审计流程可靠性的深刻反思。

攻击细节:费用会计漏洞被利用

根据初步报告,攻击者利用了Sorbetto Fragola协议中一个鲜为人知的漏洞——当LP代币转移时,系统未同步更新奖励债务(reward debt)。区块链安全研究员Mudit Gupta在推特上详细解释了攻击流程:“黑客创建了三个合约A、B、C,并在八个资金池中重复执行A.deposit()、A.transfer(B)、B.collectFees()、B.transfer(C)、C.collectFees()的循环操作。”通过这种巧妙的手法,攻击者反复收集了本不属于其应得的费用奖励,最终导致总损失高达2070万美元,具体包括2.6K WETH、540万USDC、500万USDT、16万DAI、1万UNI以及96 WBTC

审计信任危机:PeckShield报告未覆盖关键风险

值得注意的是,Popsicle Finance的Sorbetto Fragola协议曾由知名安全审计公司PeckShield进行过审计。PeckShield于2021年6月28日在GitHub上发布了审计报告,其中共发现6个编码错误,包括4个中等严重级别、1个低严重级别和1个信息性问题。报告声称其中5个已修复,中等严重级别的问题“burnLiquidityShare()中的金额计算错误”被标记为“已确认(Confirmed)”。然而,本次攻击涉及的费用会计漏洞并未出现在审计报告中。PeckShield事后在事件分析中承认:“攻击源于LP代币转移时缺乏适当的费用核算。”这一结果让投资者质疑,审计是否仅仅停留在表面而没有深入覆盖关键业务逻辑。审计公司的“已审计”标签曾被视为项目安全性的重要背书,如今却可能因这类遗漏而失去公信力。

DeFi安全形势严峻:CipherTrace警告欺诈创新高

区块链分析公司CipherTrace的数据显示,尽管2021年加密货币整体犯罪率有所下降,但DeFi领域的欺诈率却攀升至历史高位。截至2021年4月的四个月内,加密货币罪犯共窃取了4.32亿美元,其中56%(约2.4亿美元)来自DeFi相关犯罪。CipherTrace首席执行官Dave Jevans表示:“随着DeFi规模扩大,不良行为者将持续利用智能合约安全审计的不足来实施诈骗和黑客攻击。”这一现实使Popsicle Finance事件显得更为突出:即便通过了专业审计,协议仍可能出现致命漏洞。行业亟需建立更严格的审计标准,且审计范围应扩展到费用计算、转账逻辑等复杂业务场景。

市场影响与行业反思

Popsicle Finance攻击事件发生后,其代币ICE价格出现剧烈下跌,市场恐慌情绪蔓延至整个多链收益赛道。投资者对“已审计”标签的信任度大幅降低,许多DeFi项目遭到抛售。这次教训提醒项目方:审计不应是终点,而是安全建设的一环;用户也应意识到,审计并不等于零风险。未来,DeFi项目可能需要在审计基础上叠加漏洞赏金、保险机制和实时监控,才能更好地抵御黑客攻击。

PeckShield在总结中称Sorbetto Fragola的代码库“组织清晰”,但再严谨的代码结构也无法掩盖逻辑漏洞。对于在本次事件中蒙受损失的投资者而言,这样的评价显然不足以弥补2100万美元的代价。DeFi的安全之路,依然任重道远。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。