Monad 链上 DeFi 协议 Echo Protocol 遭遇重大黑客攻击。攻击者疑似获取 Admin 私钥后,直接调用铸币函数凭空生成 1,000 枚 eBTC(与 BTC 挂钩的代币,总值约 7,670 万美元),随后通过多步跨链操作将部分资金清洗,最终约 384 枚 ETH(约 82 万美元)流入混币器 Tornado Cash。
攻击步骤拆解:铸造、抵押、跨链、洗钱
PeckShieldAlert 链上监测显示,攻击者拿到 Admin 私钥后,并未直接提走现有资产,而是利用授权直接铸造新的 eBTC。整个流程环环相扣:先铸造 1,000 枚 eBTC,随后将 45 枚 eBTC(约 345 万美元)存入 DeFi 借贷协议 Curvance 作为抵押品,以此借出约 11.29 枚 WBTC(约 86.8 万美元)。借出的 WBTC 被桥接至���太坊主网,兑换为 ETH 后,最终将 384 枚 ETH 送入 Tornado Cash。
值得留意的是,攻击者在正式出手前已事先测试过整条资金逃逸路径。链上记录显示,在正式攻击的数小时前,同一地址曾进行过一笔极小额的“演练”交易,步骤与正式攻击完全一致。这种“彩排”式攻击在 DeFi 安全事件中较少被公开提及,意味着攻击者可能已在链下做过充分准备。
余弦:Admin 私钥单点沦陷,非合约漏洞
慢雾创始人余弦在 X 平台公开点评:“又又又一起傻逼 Admin 单点私钥沦陷。”他强调,此次事件的根本原因并非智能合约代码存在缺陷,而是协议的管理员权限(Admin Key)被单一私钥控制,一旦泄漏,攻击者相当于获得了无限铸币权,整个抵押和清算机制形同虚设。
此类“Admin Key 攻击”在 DeFi 生态中并不罕见。部分项目方出于运营便利,长期未部署多签(Multisig)或时间锁(Timelock)机制,导致单点故障风险居高不下。余弦的措辞虽带情绪,但直指行业长期存在的中心化安全管理盲区。
截至发稿,Echo Protocol 尚未发布官方声明。协议前端已暂停运行,用户无法进行取款或借款操作。协议受损情况及后续赔偿方案仍不明朗。

