2026 年 5 月,一名攻击者通过获取协议的 管理员私钥,获得了高权限操作能力。随后他直接在协议中 铸造约 1000 枚未授权的 eBTC,按当时价格计算约价值 7670 万美元。
需要注意的是,这并不是典型的智能合约漏洞。安全研究人员认为,问题主要来自 私钥被盗导致的权限滥用,属于运维安全失败,而不是代码逻辑错误。
攻击者的策略非常典型:先制造虚假抵押品,再从其他协议借出真实资产。
步骤如下:
由于 eBTC 市场流动性有限,攻击者无法用全部假币换取真实资产。因此他只成功借走不到 100 万美元的真实资产。
媒体报道的 7670 万美元,其实是 被非法铸造的 eBTC 的理论价值,而不是实际损失。
攻击发生后:
在恢复管理员控制权后,Echo Protocol 团队 直接销毁了这 955 枚 eBTC,避免其未来再次被利用。
因此最终确认的真实损失约 81.6 万美元左右。
事件发生后,Monad 生态内多个项目迅速采取措施。
Echo Protocol
Curvance 借贷协议
同时官方说明:Monad 区块链本身并未被攻破,漏洞发生在 Echo 的应用层部署。
调查人员指出,这次事件暴露出多个治理与安全设计缺陷:
这些问题意味着,一旦关键私钥被攻破,攻击者几乎可以像管理员一样操作协议。
这起事件也反映出 DeFi 安全趋势的变化:
近年来许多重大攻击 并不是智能合约漏洞,而是:
行业研究显示,私钥或权限控制问题已经成为 DeFi 攻击的主要来源之一。
换句话说,即使代码完全正确,只要关键密钥被盗,攻击者就能直接接管协议。
Echo Protocol 事件说明:
虽然此次攻击一度制造了 7670 万美元的虚假资产,但由于快速响应和流动性限制,最终损失被控制在 100 万美元以内。
对 DeFi 项目来说,一个重要教训是:
管理员权限和密钥安全,往往比智能合约代码本身更危险。