上周末,一场针对Kelp DAO的2.9亿美元攻击,让原本平静的DeFi世界瞬间陷入混乱。更令人不安的是,事故发生后,涉事各方并未团结一致解决问题,而是展开了一场激烈的“责任推诿游戏”。这场风波不仅导致用户资金被冻结、潜在坏账风险浮现,更让整个行业付出了高达140亿美元的信任代价。
Kelp DAO:沉默48小时后,依然含糊其辞
作为被攻击的直接受害者,Kelp DAO的反应却出奇地迟缓。在最初承认遭受攻击后,团队沉默了整整48小时。当焦急的用户终于等到一份声明时,却发现内容毫无新意——仅仅确认了攻击机制,并自我表扬阻止了后续9500万美元的盗币企图。声明中特别强调,其采用的1/1 DVN配置是“任何新OFT部署的默认设置”,这一表态被外界解读为将矛头指向了跨链协议LayerZero。
对于亏损如何分配,Kelp DAO仅表示“正在评估后续步骤”。与此同时,它赞扬了Arbitrum冻结黑客资金的举措,却对其自身的补损方案语焉不详。这种模糊态度让用户感到被抛弃,市场对rsETH的信心进一步动摇。
LayerZero:默认安全配置成众矢之的
LayerZero的架构设计在此次事件中遭受了猛烈批评。尽管该协议宣称“赋予每个应用和资产发行者定义自身安全策略的能力”,但Dune Analytics的数据显示,超过2500个OApp跨链合约中,近一半使用了极度脆弱的1/1 DVN配置。区块链安全专家Taylor Monahan甚至发现,某些代码注释中直接写着“使用LZ默认配置”。
攻击发生后,Ethena、EtherFi、WBTC、Tron和Curve等知名项目纷纷暂停了通过LayerZero的资产跨链。更令人担忧的是,LayerZero始终未披露具体攻击向量——黑客是如何获得对其基础设施的访问权限的?这种信息不透明加剧了行业的不安。
Aave:虽未直接被盗,却为风险埋下伏笔
作为DeFi昔日霸主,Aave虽非攻击直接目标,却难辞其咎。rsETH被用作Aave e-mode中的抵押品,并允许通过高度杠杆循环操作实现ETH相关资产的放大,这一直是Aave的核心用例。然而,风险评估仅关注市场和流动性风险,而将跨链桥配置视为“组合性的结构特征”,完全忽视了跨链风险。正是这种深度流动性,使得rsETH成为黑客眼中的理想目标。Aave看似坚不可摧,但此次事件暴露了其风控体系的盲区。
Arbitrum的救赎:冻结7100万美元,但问题未解
就在各方争执不休时,Arbitrum安全委员会及时出手,成功冻结了黑客账户中的3万多枚ETH(约7100万美元)。虽然此举被部分去中心化原教旨主义者质疑,但Curve的Michael Egorov指出:“有能力冻结非法资金却不去做,那才是最糟的情况。” Yearn的banteg也希望通过这次行动能吓退未来Lazarus团伙的攻击。
然而,更大的疑问仍然悬而未决:未来类似行动是否需要法院命令?触发阈值如何界定?更重要的是,已冻结的资金应如何分配?这些问题若无法妥善解决,DeFi的“去中心化信任”根基将遭受不可逆的损害。

