Kelp DAO $292M Exploit Sparks DeFi Panic: Aave Suffers Bank Run, Community Declares 'DeFi Is Dead'

Kelp DAO $292M Exploit Sparks DeFi Panic: Aave Suffers Bank Run, Community Declares 'DeFi Is Dead'

N
News Editor 01
2026-07-05 18:05:12
The $292M hack of Kelp DAO's rsETH due to a configuration flaw triggered a market-wide panic. Aave's TVL dropped 23% and AAVE token fell over 18%. Technical debate centers on LayerZero's single-point verification, with the community questioning DeFi's security fundamentals.

7月5日,流动性再质押协议Kelp DAO遭遇史上最大规模攻击之一,约2.92亿美元的rsETH(liquid restaking token)被黑客利用跨链消息漏洞凭空铸造。此次事件迅速从单一协议蔓延至整个DeFi生态系统,引发了一系列连锁反应——借贷协议出现挤兑、代币价格暴跌,甚至出现了“DeFi已死”的极端言论。

市场恐慌:Aave遭挤兑,锁仓量暴跌23%

根据市场参与者分享的数据,攻击的直接影响远超Kelp DAO本身。周日,分析师0xngmi在帖子中指出:“rsETH攻击正导致所有借贷协议出现提款,甚至波及Solana和未受影响的协议。”数据显示,Aave的净流入骤降6200万枚代币(约-23%),Morpho、Sky和JupLend等平台也出现不同程度下降。rsETH是Kelp DAO发行的流动性再质押代币,用户可通过它同时获得ETH质押和再质押收益,同时保持资产流动性。

恐慌迅速演变为更严重的流动性危机。分析师Josu San Martin描述道:“ETH存款人无法提取ETH,因此他们借入稳定币来‘提取’资金……这完全是对AAVE的挤兑。”尽管Aave创始人Stani Kulechov强调攻击来自外部,协议合约本身未被攻破,但存款人仍陷入恐慌。DefiLlama数据显示,Aave总锁仓量(TVL)从4月18日的264亿美元骤降至周日上午的约200亿美元。AAVE代币周末跌幅超过18%,因存款人争相提取资金。

技术争议:配置漏洞还是设计缺陷?

针对攻击本身,工程师和开发者展开了激烈辩论。部分开发者驳斥了最初认为漏洞源于核心基础设施的猜测。一位名为cryptogoblin的技术博主写道:“KelpDAO攻击(约2.9亿美元)并非LayerZero协议漏洞,而是一个配置问题,每个拥有跨链代币的项目今天都应将其视为案例研究。”他详细说明了攻击如何通过单一验证点实现:“一个签名,116,500枚rsETH凭空出现在以太坊上。合约没有被破坏,但验证层被攻破了。”

另一些批评者认为问题更深层。昵称Fishy Catfish的用户将其定性为设计缺陷:“没有安全底线……一个配置可以是一个1/1的DVN(去中心化验证器网络),而你选择的DVN可以是单个实体运行的单个节点。”他类比道:“想象一下,如果过山车制造商允许游乐园自行决定最低安全规格。”灵活性缺乏护栏会带来隐藏风险。Fishy Catfish直言:“模块化安全是一个有价值的设计空间,但安全范围应该有一个原生强安全底线,然后允许在此基础上增加额外分层。”

“DeFi已死”:社区情绪急转直下

不仅是攻击金额和复杂性引发了尖锐批评,其波及范围更放大了忧虑。约116,500枚rsETH(占总供应量约18%)受到影响。攻击者欺骗了LayerZero的跨链消息层,使其相信来自另一条网络的有效指令已到达,从而触发Kelp桥将rsETH释放到攻击者控制的地址。

各协议迅速响应:Aave暂停了rsETH相关活动,Lido暂停了与该资产相关的存款,其他项目也采取了类似限制措施。技术争论之外,加密社区情绪急剧恶化。一条帖子直言:“DeFi已死……‘直接用Aave’也死了。加密货币的时代结束了。如果你还在读这个——你为什么还在加密世界?”尽管这种反应看似过度,但在大型漏洞发生后,这种膝跳反应并不罕见,但此次事件波及范围之广令人瞩目。

攻击同时影响了跨链基础设施、再质押模型和借贷市场。这并非孤立事件——本月早些时候,Solana上的永续合约协议Drift因疑似朝鲜黑客攻击损失约2.85亿美元,随后CoW Swap、Zerion、Rhea Finance和Silo Finance等至少十余个小协议遭利用。DeFi正经历异常艰难的一段时期。

“检查你的配置”:教训与未来方向

尽管各方已提供解释,但问题仍多于答案。LayerZero表示:“我们完全了解rsETH漏洞,自事件发生以来一直与KelpDAO团队积极修复并持续监控。所有其他应用程序保持安全。我们仍在与_SEAL_Org等合作查明根本原因,一旦获得全部信息将发布完整的验尸报告。”KelpDAO则声明:“我们已暂停主网和多个L2上的rsETH合约,正在与LayerZero、Unichain、审计师及顶级安全专家合作进行根本原因分析。”

部分开发者从混乱中看到了更清晰的教训:攻击并未依赖破解加密或绕过智能合约,而是暴露了系统在依赖分层假设时的脆弱性。简单来说,工具按设计工作,但配置方式并非如此。这种区别可能塑造未来方向。建设者现在敦促项目审查其设置,尤其是依赖跨链消息传递的项目。正如cryptogoblin最后所说:“检查你的配置。安全第一。”

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.