上周末,一场约2.92亿美元的黑客攻击震动了整个加密货币行业,再次暴露去中心化金融(DeFi)基础设施的脆弱性,并引发对借贷协议连锁反应的担忧。尽管调查仍在进行,早期分析显示攻击主要围绕Kelp协议的rsETH代币——一种生息版本的以太币(ETH)——以及其跨链资产转移机制。
攻击者似乎操纵了这一系统,大量铸造缺乏实际资产支撑的代币,然后迅速将其作为抵押品,从借贷市场(主要是最大去中心化借贷协议Aave)借出并提走真实资产。这是DeFi领域的最新一击,仅几周前,Solana上协议Drift刚刚遭遇2.85亿美元的攻击,进一步削弱了投资者对这个近900亿美元加密领域的信任。
攻击如何发生
从高层次看,此次攻击瞄准了LayerZero的桥组件——一种允许资产在不同区块链间转移的基础设施。硬件钱包制造商Ledger的CTO Charles Guillemet在给CoinDesk的说明中指出,桥通常的工作原理是:在源链上锁定资产,在目标链上铸造等值代币。这个过程依赖一个可信实体(通常称为预言机或验证者)来确认存款。
在这个案例中,Kelp本身充当了验证者。Guillemet表示,系统依赖于单签名设置,即只有一个实体可以批准任何交易。“攻击者似乎签署了一条消息……允许他铸造大量rsETH,”他说。但他补充,尚不清楚攻击者是如何获得该权限的。Curve Finance创始人Michael Egorov也指出了同一系统配置弱点:“当你信任单一一方时,什么事情都可能发生。”
这种设置使攻击者得以有效创建无资产支撑的代币,即使源链上没有锁定任何对应资产。一旦铸造完成,代币便迅速被部署。攻击者“立即将其存入Aave等借贷协议,以借出真实的ETH”,Guillemet解释道。
市场冲击与连锁反应
这一操作将问题从单一漏洞升级为广泛的市场危机。DeFi借贷平台现在持有的抵押品可能难以清算,而高流动性的真实资产已被提取。Egorov警告:“Aave留下了无法真正卖出的rsETH,且ETH已被最大程度借出,因此没人能提取ETH。”结果,Aave及其他借贷协议可能面临数亿美元的可疑抵押品和坏账,引发用户争相撤资的“银行挤兑”风险。
事件发生后,Aave协议内资产流出约60亿美元,其关联代币AAVE在过去24小时内下跌约15%。
待解之谜
关键问题仍围绕验证者是如何被攻破的。系统依赖LayerZero的官方节点,目前不确定它是被黑客攻击、配置错误还是被欺骗。“是被黑了?还是被骗了?我们不知道,”Egorov说。攻击者身份也未知,但Guillemet表示,如此规模的攻击暗示了高度复杂的攻击者,“显然不是一些脚本小子。”
对DeFi信任的沉重打击
除了直接损失,此次事件再次表明:随着DeFi日益互联,一层的失败会迅速传导至整个系统。Egorov认为,非隔离的借贷模型(资产在池中共享风险)放大了此类事件的影响。他还指出新资产上线借贷平台时的审查不足,像Kelp这样的1-of-1验证者配置本应更早被标记出来。
不过,Egorov也看到了积极面:“加密货币是一个残酷的环境,任何银行都无法幸存——然而我们正在与之共处。我相信DeFi将从这次事件中学习,并变得比以前更强。”尽管如此,此类事件不断侵蚀投资者对DeFi的信心。“总而言之,DeFi协议的信誉因这类事件而受损,”Guillemet说。他补充道:“2026年很可能再次成为黑客攻击最糟糕的一年。”

