一次无限授权,17枚 WBTC 被盗:Ekubo 漏洞让 85 笔交易悄悄抽干你的钱包

EkuboWBTC无限授权StarknetDeFi安全智能合约钱包安全撤销授权

不是智能合约漏洞,是你遗忘的那次授权

2026年5月6日,Starknet 生态 DEX 协议 Ekubo 发布紧急安全警报:其 EVM 链上的交易路由合约存在安全漏洞。值得注意的是,流动性提供者和 Starknet 原生用户不受影响——受害者是那些曾对该合约进行过代币无限授权的普通用户。

慢雾创始人余弦随后披露了攻击的技术细节:攻击者通过合约的 payCallback 机制,将曾对该合约进行过无限额度授权的用户指定为支付方,从而调用 WBTC 的 transferFrom 函数,将受害者资产直接转走。整个攻击共执行 85 次操作,每次精准抽取 0.2 枚 WBTC,单一用户地址 0x765DEC 累计损失达 17 枚 WBTC。

payCallback 机制:一个被滥用的合约功能

payCallback 本是 DeFi 协议中用于回调支付的常见设计,本身并非恶意。但当攻击者能够将任意地址指定为"支付方"时,任何持有该合约无限授权的用户,都将在不知情的情况下成为被动付款人。

这一攻击路径的隐蔽性在于:受害者账户并未被直接入侵,私钥也未泄露,是用户自己曾经点击的那个"Approve"按钮,在数月甚至数年后成为了攻击的入口。

Revoke Approvals 不是建议,是必做项

Ekubo 官方已建议所有用户立即撤销相关合约授权,并提示正在调查波及范围。这再次证明,定期清理钱包授权是用户资产安全的基础操作,而非可选项。

对于 DeFi 平台与合规团队,此类授权滥用攻击同样构成链上风险监控的重要场景。Trustformer KYT 可实时检测异常批量转账模式,帮助平台在攻击扩散前及时预警,保护用户资产安全。

关于 Trustformer

Trustformer 是一家领先的区块链安全与合规科技公司,专注于为全球加密货币生态系统提供专业的风险管理和合规解决方案。我们开发了业内先进的 Trustformer KYT(Know Your Transaction) 平台,融合了人工智能、区块链分析和监管科技,为客户提供全面、精准的实时交易监控、风险评估及可疑活动报告服务。

通过深厚的行业知识与技术创新,Trustformer 致力于帮助虚拟资产服务提供商(VASPs)、加密金融机构和投资者构建更安全、更透明的加密金融环境。我们相信,通过技术推动合规和信任,可以为全球数字经济的蓬勃发展贡献力量。