DeFi协议WOOFi Swap近日遭遇一次引发市场广泛关注的安全事件。根据公开信息,攻击者于3月5日在Arbitrum网络上利用WOOFi Swap核心价格机制sPMM算法的缺陷,结合闪电贷操作对WOO代币价格进行极端操纵,最终获利约875万美元。事件发生后,团队在约13分钟内快速采取措施,暂停受影响资金池,避免损失继续扩大。
攻击如何发生:闪电贷与定价机制缺陷叠加
根据WOOFi团队发布的复盘,攻击者首先通过闪电贷借入了770万枚WOO以及其他资产,随后将借来的WOO卖入WOOFi。由于sPMM在特定条件下对WOO价格的调整出现异常,系统错误地将WOO价格压低至接近零的极端水平。
在这一价格失真的窗口中,攻击者又在同一笔交易内几乎以极低成本换出了1000万枚WOO。类似操作在极短时间内被重复了3次,在归还闪电贷后,攻击者累计获得约875万美元利润。这类攻击路径反映出,DeFi协议即便具备链上透明性,若核心定价逻辑在极端流动性条件下存在缺陷,仍可能被高效自动化策略迅速利用。
团队紧急响应:暂停池子并推进追偿
此次异常交易最早由独立链上调查员Spreek发现,并第一时间向WOOFi团队发出提醒。项目方随后迅速暂停了受影响池子,并表示将继续跟进修复工作,目标是在两周内恢复相关功能。
与此同时,WOOFi已启动资金追回行动。团队向攻击者发送链上消息,提出10%白帽赏金,希望通过协商方式促成部分或全部资金返还。此外,团队还在Arkham Intelligence平台上发布悬赏,希望获取更多有助于识别攻击者身份或追踪资金流向的线索。
为何此次事件发生在Arbitrum
从披露信息来看,此次攻击具备较强的环境依赖性。WOOFi指出,Arbitrum上WOO代币与相关借贷市场的整合,加上其他场所流动性相对有限,给攻击者制造了可操作空间。换言之,攻击者不仅利用了协议内部定价逻辑的问题,也借助了外部市场结构与链上流动性条件的配合,完成了这次高收益攻击。
值得注意的是,虽然WOOFi Swap已部署在10多个网络上,但由于其他链上并不存在相同的WOO借贷市场条件,且WOO代币生态分布不同,使得这类攻击路径难以在其他网络上被简单复制。这说明跨链部署并不意味着风险完全同步,不同链上的资产可借性、流动性深度与协议集成程度,都会直接影响攻击面。
WOOFi首次重大安全事故,市场关注协议风控能力
WOOFi自2021年推出以来,此前并未曝出类似重大安全事故,因此本次事件也被视为其上线以来面临的首次重要安全考验。对DeFi市场而言,这类事件再次提醒行业:协议安全不仅取决于合约代码本身是否存在传统漏洞,也高度依赖预言机、定价算法、流动性结构以及借贷市场之间的复杂交互。
从市场影响看,短期内事件可能削弱用户对相关池子和WOO生态的信心,尤其是对于依赖算法做市与链上深度的产品,投资者通常会更加关注其极端行情下的抗操纵能力。暂停池子虽然有助于控制风险扩散,但也可能在一定阶段影响协议交易活跃度与资金留存情况。
不过,团队在事件发生后快速响应、主动披露复盘信息,并通过白帽赏金和链上谈判推动追回资金,这些举措在一定程度上有助于缓和市场情绪。后续的关键变量将包括:漏洞修复是否彻底、池子恢复是否顺利、被盗资金追回比例,以及审计与风控机制是否同步升级。
后续观察重点
综合目前信息,这起事件本质上是一次围绕DeFi定价机制展开的精准攻击案例。对于行业参与者而言,后续值得持续关注的重点包括:WOOFi公布的进一步技术细节、Arbitrum上相关借贷与流动性市场的联动风险,以及其他采用类似机制的DeFi协议是否会同步开展安全排查。
在当前DeFi安全形势下,市场已不再只关注“是否被黑”,而更关注项目方在事故发生后的响应速度、透明度与善后能力。WOOFi能否在两周内完成恢复、提升系统韧性,并尽可能追回损失资金,将成为决定此次事件长期影响的重要因素。

