7月5日,流动性再质押协议Kelp DAO遭遇史上最大规模攻击之一,约2.92亿美元的rsETH(liquid restaking token)被黑客利用跨链消息漏洞凭空铸造。此次事件迅速从单一协议蔓延至整个DeFi生态系统,引发了一系列连锁反应——借贷协议出现挤兑、代币价格暴跌,甚至出现了“DeFi已死”的极端言论。
市场恐慌:Aave遭挤兑,锁仓量暴跌23%
根据市场参与者分享的数据,攻击的直接影响远超Kelp DAO本身。周日,分析师0xngmi在帖子中指出:“rsETH攻击正导致所有借贷协议出现提款,甚至波及Solana和未受影响的协议。”数据显示,Aave的净流入骤降6200万枚代币(约-23%),Morpho、Sky和JupLend等平台也出现不同程度下降。rsETH是Kelp DAO发行的流动性再质押代币,用户可通过它同时获得ETH质押和再质押收益,同时保持资产流动性。
恐慌迅速演变为更严重的流动性危机。分析师Josu San Martin描述道:“ETH存款人无法提取ETH,因此他们借入稳定币来‘提取’资金……这完全是对AAVE的挤兑。”尽管Aave创始人Stani Kulechov强调攻击来自外部,协议合约本身未被攻破,但存款人仍陷入恐慌。DefiLlama数据显示,Aave总锁仓量(TVL)从4月18日的264亿美元骤降至周日上午的约200亿美元。AAVE代币周末跌幅超过18%,因存款人争相提取资金。
技术争议:配置漏洞还是设计缺陷?
针对攻击本身,工程师和开发者展开了激烈辩论。部分开发者驳斥了最初认为漏洞源于核心基础设施的猜测。一位名为cryptogoblin的技术博主写道:“KelpDAO攻击(约2.9亿美元)并非LayerZero协议漏洞,而是一个配置问题,每个拥有跨链代币的项目今天都应将其视为案例研究。”他详细说明了攻击如何通过单一验证点实现:“一个签名,116,500枚rsETH凭空出现在以太坊上。合约没有被破坏,但验证层被攻破了。”
另一些批评者认为问题更深层。昵称Fishy Catfish的用户将其定性为设计缺陷:“没有安全底线……一个配置可以是一个1/1的DVN(去中心化验证器网络),而你选择的DVN可以是单个实体运行的单个节点。”他类比道:“想象一下,如果过山车制造商允许游乐园自行决定最低安全规格。”灵活性缺乏护栏会带来隐藏风险。Fishy Catfish直言:“模块化安全是一个有价值的设计空间,但安全范围应该有一个原生强安全底线,然后允许在此基础上增加额外分层。”
“DeFi已死”:社区情绪急转直下
不仅是攻击金额和复杂性引发了尖锐批评,其波及范围更放大了忧虑。约116,500枚rsETH(占总供应量约18%)受到影响。攻击者欺骗了LayerZero的跨链消息层,使其相信来自另一条网络的有效指令已到达,从而触发Kelp桥将rsETH释放到攻击者控制的地址。
各协议迅速响应:Aave暂停了rsETH相关活动,Lido暂停了与该资产相关的存款,其他项目也采取了类似限制措施。技术争论之外,加密社区情绪急剧恶化。一条帖子直言:“DeFi已死……‘直接用Aave’也死了。加密货币的时代结束了。如果你还在读这个——你为什么还在加密世界?”尽管这种反应看似过度,但在大型漏洞发生后,这种膝跳反应并不罕见,但此次事件波及范围之广令人瞩目。
攻击同时影响了跨链基础设施、再质押模型和借贷市场。这并非孤立事件——本月早些时候,Solana上的永续合约协议Drift因疑似朝鲜黑客攻击损失约2.85亿美元,随后CoW Swap、Zerion、Rhea Finance和Silo Finance等至少十余个小协议遭利用。DeFi正经历异常艰难的一段时期。
“检查你的配置”:教训与未来方向
尽管各方已提供解释,但问题仍多于答案。LayerZero表示:“我们完全了解rsETH漏洞,自事件发生以来一直与KelpDAO团队积极修复并持续监控。所有其他应用程序保持安全。我们仍在与_SEAL_Org等合作查明根本原因,一旦获得全部信息将发布完整的验尸报告。”KelpDAO则声明:“我们已暂停主网和多个L2上的rsETH合约,正在与LayerZero、Unichain、审计师及顶级安全专家合作进行根本原因分析。”
部分开发者从混乱中看到了更清晰的教训:攻击并未依赖破解加密或绕过智能合约,而是暴露了系统在依赖分层假设时的脆弱性。简单来说,工具按设计工作,但配置方式并非如此。这种区别可能塑造未来方向。建设者现在敦促项目审查其设置,尤其是依赖跨链消息传递的项目。正如cryptogoblin最后所说:“检查你的配置。安全第一。”

