Echo Protocol 是一個專注於比特幣流動性的 DeFi 平台,部署在 Monad 區塊鏈上。本次攻擊的目標是其 eBTC 代幣系統,這是一種與比特幣掛鉤的合成資產,用於借貸和流動性策略。
資安公司調查後發現,攻擊者取得了與協議 Monad 部署相關的管理員私鑰(admin key)。有了這把鑰匙,駭客就能在協議內「印鈔票」——鑄造約 1000 枚無擔保的 eBTC,當時帳面價值高達 7670 萬美元。
值得注意的是,這並非智慧合約程式碼的漏洞。核心程式碼本身並未被破壞,問題出在人員與流程的環節:特權密鑰的外洩,讓攻擊者能夠製造看似合法的假資產,進而蒙騙生態系中的其他協議。
憑空鑄造的 eBTC 本身只是帳本上的數字,要換成真正的錢,還需要進一步的操作。攻擊者採用了典型的 DeFi 攻擊流程:
由於 eBTC 在 DeFi 市場的流動性有限,攻擊者無法在事跡敗露前將所有假幣兌現。這也解釋了為何最終的實際損失遠低於帳面數字。
媒體廣泛報導的 7670 萬美元,指的是攻擊期間被鑄造的 1000 枚假 eBTC 的理論價值,而非實際從生態系中被提取的金額。
事實上,絕大多數的假幣從未造成實質傷害。最初,約 955 枚 eBTC 仍留在攻擊者的錢包中,佔偽造總量的絕大多數。
在事件獲得控制、管理密鑰被團隊取回後,Echo Protocol 已將剩餘的 955 枚 eBTC 全數銷毀,徹底杜絕這些假資產被用於抵押或出售的風險。
Monad 生態系內的多個專案迅速啟動了損害控制機制。
Echo Protocol 的行動
Curvance 的行動
多份報告也強調,Monad 網路本身並未受到入侵,此次事件純屬 Echo Protocol 在該鏈上部署的應用層安全問題。
調查人員指出幾個治理與營運上的弱點,讓攻擊有機可乘:
這些弱點意味著,一旦密鑰失守,攻擊者就能立刻大量製造合成資產,而其他協議在初期仍會信任這些憑空出現的代幣。
這起事件並非特例,它反映了 2026 年 DeFi 領域的一個更廣泛趨勢:許多重大損失的元兇是密鑰外洩或治理失靈,而非智慧合約的技術漏洞。
產業分析顯示,私鑰遭駭與基礎設施弱點已成為最主要的攻擊途徑之一,往往讓攻擊者完全繞過經審計的安全合約。
換句話說,程式碼運作可能完全符合設計,但若掌管一切的鑰匙被偷走,攻擊者實際上就成了協議的管理員。
Echo Protocol 事件為 DeFi 產業敲響一記警鐘:管理員層級的存取權限,可能比智慧合約漏洞更為致命。儘管攻擊短暫創造出數千萬美元的假資產,但迅速的損害控制讓真實損失控制在百萬美元以內。
對 DeFi 建設者而言,教訓再清晰不過:即便是經過全面審計的合約,若未能對控制一切的密鑰施加如多簽錢包、鑄幣上限和時間鎖等治理控管,一切安全防線仍可能瞬間瓦解。