Ekubo Protocol 今日遭遇黑客攻击,损失约140万美元,主要资产为Wrapped Bitcoin(WBTC)。攻击者利用智能合约中的“付款人验证缺失”漏洞,从曾授权过路由合约的用户钱包中抽走资金。受影响网络为以太坊和Arbitrum,Starknet上的核心协议与做市商合约未受影响。
漏洞根源:swap路由合约缺少验证
黑客瞄准了Ekubo在两个EVM网络上的swap路由合约。代码中一个看似简单的错误——“missing payer validation”——让攻击者能用用户之前的授权直接转移其代币。总计约17枚WBTC(约81,170美元)在85笔高速交易中被卷走。但漏洞仅影响那些对特定路由合约授予过“无限授权”(unlimited approvals)的用户。流动性提供者(LP)和Starknet上的用户资金安全。
受影响地址与紧急处理步��
如果你在以太坊或Arbitrum上用过Ekubo的swap功能,必须立刻检查你的钱包授权状态。官方建议前往 revoke.cash 撤销对以下合约的授权:V2路由合约地址 0x8ccb1ffd5c2aa6bd926473425dea4c8c15de60fd,V3路由合约地址 0x4f168f17923435c999f5c8565acab52c2218edf2 以及 0xc93c4ad185ca48d66fefe80f906a67ef859fc47d。撤销后即切断黑客继续转移资金的通道。
当前进展与风险提示
截至发稿,Ekubo团队正在撰写漏洞事后分析报告,尚未公布任何针对受影响用户的赔偿方案。注意防范假冒“退款”链接的钓鱼攻击。本次事件再次警示:完成链上交互后及时撤销授权,避免长期保留无限额度。

