Ekubo遭攻击损失136万美元,DeFi路由授权风险再拉警报

Ekubo遭攻击损失136万美元,DeFi路由授权风险再拉警报

N
News Editor 01
2026-07-05 13:57:12
Starknet生态DEX Ekubo披露安全事件,攻击者通过85笔交易转走约136万美元资产。事件未波及Starknet流动性池,却暴露以太坊和Arbitrum路由合约授权机制的系统性风险。

Starknet生态去中心化交易所Ekubo近日披露一起安全事件,涉及其部署在以太坊和Arbitrum上的交换路由合约。根据披露信息,攻击者通过一系列操作在短时间内完成资产转移,累计损失约136万美元。虽然协议方面强调,Starknet基础设施和流动性提供者未受影响,但这起事件再次将DeFi市场对“路由合约授权风险”的担忧推向台前。

85笔交易完成攻击,资产最终归集为577枚ETH

从链上行为来看,此次攻击共涉及85笔独立交易。攻击者先以多次0.2枚WBTC的方式反复转出资金,总计抽走17枚WBTC。随后,这些资产被转入Velora,并被兑换为40.4万美元USDC、40.3万美元DAI以及239.5枚ETH。在后续归集过程中,被盗资产最终整合为577枚ETH,按当时价格计算接近136万美元,并被进一步转向Tornado Cash。

Tornado Cash作为混币工具,通常会增加链上追踪难度,导致后续资金追回更加复杂。这也意味着,一旦攻击者成功利用授权和路由逻辑漏洞,受害资产往往会在极短时间内跨协议、跨资产完成清洗与转移,给用户和项目方的应急反应留下的时间非常有限。

问题核心:路由合约与无限授权机制

Ekubo指出,受影响的是其以太坊和Arbitrum上的部分路由地址,并提醒用户尽快撤销相关授权。此次事件之所以引发市场高度关注,原因并不只在于损失规模,更在于它暴露出DeFi系统中长期存在的结构性问题:大量用户为了提升交易便利性,往往会向路由合约授予无限额度ERC-20授权

在正常情况下,路由合约承担着用户资产与流动性池之间的中转角色,可以提高交易效率并整合不同来源的流动性。但一旦这些合约出现漏洞,或其回调逻辑被恶意利用,攻击者就可能直接调用用户此前授出的权限,从钱包中快速划走代币。也就是说,风险并不一定来自钱包本身被攻破,而可能来自用户“早已忘记”的旧授权。

此次攻击中,攻击者被指利用了协议扩展合约中的回调逻辑,从而调动数周甚至数月前就已存在的ERC-20授权。这种攻击路径说明,在跨链和多路由架构日益复杂的DeFi环境中,授权管理正成为不容忽视的安全短板。

Starknet主系统未受冲击,但跨链路由风险升温

值得注意的是,Ekubo明确表示,Starknet上的流动性池并未遭到直接攻击,这在一定程度上缓解了市场对于更大范围传染的担忧。根据素材引用的数据,Ekubo在事发前的总锁仓量(TVL)约为3800万美元,相对有限的体量也帮助其将潜在连锁反应控制在较小范围内。

不过,从行业角度看,这起事件的警示意义远大于项目个体损失。随着DeFi协议不断追求资本效率,越来越多的路由系统被设计为共享流动性基础设施,连���不同链、不同池和不同交易模块。这类设计虽然提升了可组合性,但也同步扩大了攻击面。一旦某个关键路由节点出现问题,风险便可能沿着授权关系和流动性路径扩散。

对DeFi市场意味着什么?

市场影响层面,Ekubo事件大概率会在短期内打击用户对高授权、重路由DeFi产品的信心。尤其是在以太坊和Arbitrum等活跃生态中,用户可能会更加频繁地检查钱包授权记录,甚至降低与新兴聚合器、路由器和扩展合约的交互意愿。这种谨慎情绪可能影响短期链上交易活跃度与流动性周转效率。

与此同时,事件也可能推动安全基础设施需求上升,包括授权可视化工具、自动撤销授权服务、权限分级设计以及更严格的合约审计标准。对协议方而言,未来竞争的重点不再只是更高资本效率和更低滑点,也包括能否在复杂跨链路径中提供更安全、可验证的权限控制机制。

从更宏观的数据背景来看,素材援引DeFiLlama数据显示,DeFi历史累计损失已超过77亿美元,其中桥接攻击损失接近29亿美元。虽然Ekubo此次事件规模并不算行业最大,但它再次证明,基础设施级漏洞和授权机制问题仍是DeFi长期发展的主要障碍之一。

用户当前应关注哪些风险点

在项目方发出提醒后,用户最直接的应对措施是核查并撤销与受影响路由地址相关的授权,尤其是历史上授出的无限额度权限。同时,用户还需警惕借事件传播的钓鱼链接和虚假“撤销工具”。每当安全事件发生后,钓鱼活动往往同步增加,不法分子会利用市场恐慌进一步诱导用户签署恶意交易。

总体来看,Ekubo此次遭攻击并未演变为Starknet层面的系统性危机,但它清楚揭示了一个现实:在跨链互操作和流动性整合不断深化的今天,DeFi最脆弱的环节之一,正是用户与协议之间看似便捷的授权关系。如果行业无法有效收紧这一风险敞口,类似路由漏洞事件仍可能反复出现,并持续侵蚀市场信任。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。