2026年4月18日,攻击者利用KelpDAO跨链桥的配置缺陷,盗取了116,500个rsETH——约占该流动性质押代币总供应量的18%——总价值高达2.92亿美元。这不仅是今年最大的一起DeFi黑客攻击事件,更引发了一连串的连锁反应,最终导致Aave等主流协议遭受重创。
KelpDAO攻击始末:单点故障的致命后果
KelpDAO发行rsETH,代表已质押的以太币(ETH)。为在区块链间转移该代币,协议使用了LayerZero的消息传递基础设施,并配置了1-of-1去中心化验证网络(DVN),即仅由一个验证者负责跨链消息的验证。
攻击者并未直接攻击Kelp的质押合约,而是瞄准了支撑验证者的基础设施。他们攻陷了DVN所使用的两个RPC节点,将其替换为伪造数据的版本,并对剩余的正常节点发起分布式拒绝服务(DDoS)攻击,迫使验证者只能读取被污染的数据源。结果,系统接受了伪造消息,指示在以太坊上释放rsETH——仿佛该代币已在源链上被销毁,而实际上并未烧毁。
Kelp的跨链桥合约执行了命令,大量rsETH在没有任何实际抵押支持的情况下被释放并开始自由流通。
Aave躺枪的连锁反应:可组合性成为病毒传播器
正如Bitfinex在分析报告中所指出的:“短短几小时内,被盗的rsETH就被用作抵押品,存入一些最大的DeFi借贷协议中——而这些协议与最初的攻击毫无关系。”攻击者将rsETH存入Aave,凭借这些虚假抵押品借出了约1.9亿美元的封装以太币(WETH)。
值得注意的是,Aave本身并没有被黑客攻击,其智能合约完全按设计运行。然而,它却因为接受了已失去实际价值的抵押品而濒临违约。Aave上的ETH使用率瞬间飙升至100%,协议被迫冻结rsETH市场,并预防性地封锁了WETH市场。结果,AAVE代币在24小时内暴跌20%;据DefiLlama数据,两天内从Aave流出的资金总额高达80亿美元;坏账损失估计超过1亿美元。
Bitfinex警告:隐藏的弱点比表象更危险
Bitfinex在分析报告中强调,rsETH并非边缘代币,它“被集成到多个协议中,被风险框架接受,被预言机定价,并被存款人用于各种杠杆策略”。它被视为合法的资产,这正是问题所在。DeFi的可组合性——一个协议的输出成为另一个协议的输入——通常被视为生态系统的优势,但Kelp事件表明,它同样可能成为传染载体。“当一个环节出错时,损害会不可避免地沿着同样的连接路径蔓延。”
Bitfinex进一步指出,Arbitrum通过其安全委员会冻结合了与攻击相关的30,766个ETH,这暴露了另一个问题:“一旦故障蔓延,结果不再仅仅取决于代码,还取决于治理和紧急干预”——这在自称去中心化的系统中颇具争议。
结论直指DeFi深层痛点:最薄弱的环节可能不在可见的市场中,而隐藏在表面之下的基础设施中。所有代币化资产都隐含一个承诺:该代币真正代表底层资产。这一承诺仅当连接代币和抵押品的基础设施保持完好时才成立。在rsETH案例中,这种连接已经断裂,但代币在账目上仍然显示有效。
责任之辩与生态之问
KelpDAO与LayerZero目前正在公开争论责任归属。LayerZero声称曾警告过KelpDAO关于单一验证者配置的风险,而KelpDAO则反驳说该配置完全符合LayerZero的官方文档和快速入门指南。此后,LayerZero宣布将不再为任何使用单一验证者的应用签署消息。
Bitfinex总结道:“无论后果如何管理,一个关键教训是:一旦有缺陷的资产进入主流市场,最终结果就不再仅限于代码。”对于整个DeFi生态系统而言,真正刺痛的问题在于:如果连一个被主要协议集成、被预言机估值、被机构风险框架接受代币都能如此脆弱,那么还有多少类似的基础设施弱点正潜伏在表面之下,等待着一次失败来引爆?

