Kelp DAO旗下rsETH跨链桥遭遇近3亿美元攻击后,去中心化借贷协议Aave迅速陷入流动性紧张。市场数据显示,受坏账风险担忧影响,用户已从Aave撤出超过54亿美元的ETH,使这一事件从单一协议安全事故,升级为影响DeFi借贷市场信心的系统性冲击。
此次风险传导的核心在于,攻击者将rsETH存入Aave后借出ETH,导致协议被动承接了难以快速处置的风险敞口。随着可用ETH被不断借空,Aave的ETH利用率一度升至100%,意味着池中所有可借ETH几乎已被耗尽,协议短期内失去流动性缓冲,普通存款人提款能力也因此受到明显影响。
大额地址集中撤离,加剧市场恐慌
在风险迅速扩散的过程中,大户资金的撤离起到了放大器作用。报道提到,波场创始人孙宇晨单笔从Aave提出65,584枚ETH,按当时估值约为1.54亿美元。这笔交易本身已足以引发市场关注,而更值得警惕的是,链上监测机构Lookonchain指出,整体撤离规模达到54亿美元,反映出大量经验丰富的链上参与者正在主动规避潜在坏账风险。
对于Aave用户而言,真正的担忧不只在于短期波动,而是当协议出现无法回收的抵押品风险时,存款人可能面临“想提却提不出”的局面。在利用率达到100%的情况下,除非借款人主动归还ETH,或外部资金重新注入池子,否则流动性压力难以快速缓解。
漏洞发生经过:rsETH桥接机制成风险源头
事件发生后,Kelp DAO已暂停主网及多个Layer 2网络上的rsETH合约,并表示正与LayerZero、Unichain、审计机构及安全专家合作调查根因。团队的应对动作说明,问题并非局限于单一地址异常,而可能涉及跨链消息验证和桥接信任模型的更深层缺陷。
链上分析机构D2 Finance初步判断,此次攻击可能与源链私钥泄露有关。该问题削弱了OApp节点的可信性,使攻击者能够操纵桥接过程,从而在跨链资产映射中制造异常状态。若这一推测成立,说明攻击并非普通合约逻辑漏洞,而是更危险的密钥与验证层失守。
调查人员还提出了两种可能的失效路径:其一,如果相关nonce对应的合法源链交易确实存在,那么故障点更可能位于源侧OApp密钥;其二,如果始终找不到对应源交易,则问题可能发生在DVN验证层。报道特别提到,Kelp DAO在配置上将LayerZero Labs设为唯一验证者,这种单点依赖也被视为放大事故影响的重要因素。
Aave面临的关键问题:坏账如何处理
眼下,Aave最棘手的问题已不只是流动性紧张,而是潜在坏账是否最终落地。如果被利用的rsETH仓位无法追回,协议就必须面对损失分配问题。历史经验表明,DeFi协议在处理坏账、清算缺口和治理补偿时,往往需要经历复杂且漫长的社区协商,这会进一步拖累市场信心恢复。
从机制上看,Aave并非直接遭到攻击,但其作为抵押借贷平台,在接受外部资产作为担保品后,天然承担了“上游资产失效”的传导风险。这一事件再次提醒市场:即使主协议本身代码安全,若抵押品来自结构复杂、依赖跨链桥和外部验证网络的资产,风险依旧可能通过抵押借贷链条传入核心DeFi基础设施。
市场影响:跨链资产信用与DeFi风控再受拷问
从更广泛的市场层面来看,此次事件可能对再质押资产、LST/LRT赛道以及跨链桥安全叙事造成持续压力。rsETH作为与再质押生态相关的资产,一旦出现桥接层风险,不仅影响其自身流动性和估值稳定,还会引发市场对类似资产能否继续被大规模纳入借贷协议抵押品名单的质疑。
对Aave而言,短期最需要观察的指标包括ETH利用率是否回落、是否有新增流动性进入、以及协议治理层是否发布针对rsETH风险敞口的正式处置方案。如果这些问题迟迟得不到明确答案,用户可能继续降低对高复杂度抵押品池的风险偏好,从而影响Aave相关市场的借贷活跃度。
对整个DeFi行业而言,这起事件再次暴露出一个老问题:当协议之间高度可组合时,一处安全漏洞就可能通过抵押、借贷、桥接和再质押路径迅速蔓延。未来,市场或将更重视抵押品白名单标准、跨链验证架构的去中心化程度,以及是否存在单点故障。
截至目前,Kelp DAO相关合约仍处于暂停状态,完整取证结果及攻击者地址集群分析尚未公布。随着调查推进,官方后续通报将成为判断损失规模、责任归属以及Aave坏账风险是否可控的关键依据。在结果明朗前,DeFi市场对跨链抵押品的审慎情绪预计仍将持续。

