DeFi协议WOOFi Swap近日遭遇一次重大安全事件。根据项目方披露,攻击者于3月5日在Arbitrum网络上利用闪电贷操纵WOOFi核心定价机制sPMM算法,通过异常交易模式将WOO代币价格短时间内压低至接近零,并从中套取巨额利润。此次事件最终造成约875万美元损失,成为WOOFi自2021年上线以来首次公开披露的重大漏洞事故。
攻击路径:利用sPMM定价失真反复套利
根据WOOFi事后复盘,攻击者首先通过闪电贷借入约770万枚WOO及其他资产,随后将WOO大量卖入WOOFi。由于sPMM算法在极端交易条件下错误调整WOO价格,导致该资产在协议内部被错误定价至接近零。接下来,攻击者在同一笔交易中几乎以零成本换出1000万枚WOO,并在极短时间内重复实施了3次类似操作,最终在归还闪电贷后获利约875万美元。
这一攻击手法反映出,部分链上定价模型在面对高强度、短时集中流动性冲击时,仍可能出现严重偏差。尤其是在闪电贷支持下,攻击者无需长期持有大量资金,便可在单个区块或单笔交易内完成价格操纵与套利闭环,这也是近年来DeFi协议频繁遭遇攻击的重要原因之一。
团队紧急处置:13分钟内暂停池子并展开追踪
值得注意的是,WOOFi团队在异常交易发生后反应较快。独立链上调查员Spreek率先发现可疑交易并通知项目方,团队随后在13分钟内暂停了受影响的资金池,避免损失进一步扩大。项目方表示,相关池子已被临时关闭,并计划在两周内完成修复和恢复。
在资金追讨方面,WOOFi已向攻击者发送链上信息,提出10%的白帽赏金方案,希望通过谈判方式追回大部分被盗资产。与此同时,团队还在Arkham Intelligence平台上设置了额外悬赏,鼓励外部研究者提供有助于识别攻击者身份或追踪资金流向的线索。
为何攻击发生在Arbitrum?
从项目方披露的信息看,此次漏洞具备较强的场景依赖性。WOOFi指出,Arbitrum上WOO相关借贷市场的接入,以及其他市场流动性相对有限,共同为攻击者创造了可利用空间。换言之,攻击并非简单针对WOOFi全链部署的通用设计缺陷,而是在特定网络环境、资产借贷条件与流动性结构配合下形成的攻击窗口。
WOOFi目前已部署在10多个网络上,但由于其他链上并不存在相同条件的WOO代币借贷市场,也缺乏可复制的流动性结构,因此此次攻击难以在其他网络上被原样复现。这一细节说明,跨链部署的DeFi协议在进行安全评估时,不能只审查统一代码逻辑,也必须结合各链的市场深度、借贷可得性与价格反馈机制进行动态风控。
市场影响:安全风险再次成为DeFi估值核心变量
此次事件再次提醒市场,DeFi协议的竞争已不仅是交易体验、资本效率和多链扩张能力的比拼,安全性与极端条件下的定价稳健性同样是决定协议长期价值的关键因素。对于用户而言,项目方能否迅速暂停风险敞口、披露攻击细节并推动资金追偿,将直接影响其后续信任修复进程。
从更广泛的行业角度看,闪电贷攻击并不一定依赖传统意义上的“代码被黑”,很多时候更像是对协议经济模型、价格曲线与流动性结构的精准打击。因此,市场未来可能会更加重视对AMM、预言机、做市算法和借贷组合风险的联动审计,而不仅仅是单一合约层面的形式化安全检查。
短期来看,WOOFi在Arbitrum生态中的交易活跃度与用户信心或将承压,WOO相关资产的市场情绪也可能受到拖累。但若团队能在承诺时间内完成修复、清晰说明赔付或恢复方案,并成功追回部分资金,此次事件的长期冲击仍有可能被控制在有限范围内。
截至目前,WOOFi仍在持续调查事件经过,并推动资金回收。对于DeFi投资者和流动性提供者而言,这起事件无疑再次敲响警钟:在追逐高收益与高资本效率的同时,协议底层机制的抗操纵能力,始终是不可忽视的核心风险指标。

