Kelp DAO $292M Hack Sparks DeFi Panic, Exposes Config Vulnerabilities

Kelp DAO $292M Hack Sparks DeFi Panic, Exposes Config Vulnerabilities

N
News Editor 01
2026-07-05 18:05:12
A $292M exploit on Kelp DAO triggered cascading withdrawals across DeFi, with Aave TVL dropping 24% and AAVE token falling 18%. Technical analysis attributes the attack to a LayerZero configuration flaw, not a core protocol bug.

7月5日,去中心化流动性质押协议Kelp DAO遭遇重大黑客攻击,损失约2.92亿美元的rsETH代币。这起事件迅速演变为一场席卷整个DeFi生态的系统性恐慌,引发跨链借贷市场的连锁反应,导致Aave、Morpho、Sky、JupLend等主流协议出现大规模资金外流。社区开发者与交易员警告,此次事件暴露了DeFi底层架构中的深层缺陷,甚至有人悲观宣告“DeFi已死”。

攻击细节:跨链消息层被操控

攻击者利用LayerZero的跨链消息传递层,欺骗系统认为来自另一条链的有效指令已到达,从而触发了Kelp跨链桥的释放操作。最终,约116,500枚rsETH(占总供应量约18%)被转移至攻击者控制的地址。技术专家“cryptogoblin”在分析中指出:“这不是LayerZero协议本身的漏洞,而是一个配置问题——每个使用跨链通证的协议都应该今天研究这个案例。”他描述道,攻击中仅凭一次签名就让116,500枚rsETH凭空出现在以太坊上。

进一步分析揭示,Kelp DAO在配置LayerZero的DVN(去中心化验证网络)时,允许使用单一签名者(1/1 DVN),这种设置让攻击者可以轻易操纵验证层。评论者“Fishy Catfish”将这种设计比作“过山车制造商允许游乐园自行决定最低安全标准”,认为灵活性若无安全底线将带来巨大风险。

市场恐慌:Aave遭“银行挤兑”式提款

攻击发生后,恐慌迅速蔓延至整个DeFi借贷市场。数据聚合平台DefiLlama显示,截至7月6日上午,Aave的总锁仓价值(TVL)从4月18日的264亿美元骤降至约200亿美元,跌幅达24%。匿名分析师“0xngmi”在社交媒体上指出:“rsETH黑客攻击正导致所有借贷协议的提款潮,甚至波及Solana和未受直接影响的协议。”具体来看,Aave的净流入减少了62亿美元(-23%),Morpho、Sky和JupLend也出现显著下降。

Aave创始人Stani Kulechov紧急澄清,攻击源自外部,Aave智能合约未受损害,但储户已陷入恐慌。AAVE代币在周末期间下跌超过18%。更有分析人士“Josu San Martin”描述场景:“ETH储户无法提取ETH,于是借入稳定币来‘取现’……这完全是对Aave的银行挤兑。”为控制风险,Aave暂停了rsETH相关活动,Lido则暂停了针对该资产的头寸存入。

行业反思:配置错误还是设计缺陷?

技术社区围绕攻击根源展开激烈争论。一部分开发者认为问题在于项目方对LayerZero的配置不当——项目方有权选择验证节点(DVN)的阈值,若选择1/1 DVN则等于把安全托付给单一方。但另一派观点如“Fishy Catfish”则坚持这是LayerZero的设计缺陷:“没有安全地板……DVN可以是由单一实体运行的单个节点。”他主张:“模块化安全值得探索,但系统应内置强安全基线,允许在此基础上叠加额外安全。”这种分歧反映出跨链基础设施在灵活性与安全性之间的永恒张力。

LayerZero官方表示已与Kelp DAO团队及安全组织SEAL合作,仍在调查根本原因,承诺将发布完整的事后分析报告。Kelp DAO则暂停了主网及多个L2上的rsETH合约,并与审计方合作推进调查。

连锁影响:本月第四次大型攻击

此次攻击发生在DeFi领域异常动荡的时期。仅在本月,Solana永续协议Drift就因朝鲜黑客攻击损失约2.85亿美元,随后CoW Swap、Zerion、Rhea Finance、Silo Finance等至少十余个小型协议相继遭攻击。连续的黑客事件严重打击了市场信心,一位用户在X平台发帖写道:“DeFi已死……‘just use aave’已死……加密货币时代结束了。”尽管这类反应可能被视为过度悲观,但此次攻击波及广、影响深,确实凸显出当前DeFi生态的脆弱性。

教训与警示

此次攻击并非通过破解加密算法或绕过智能合约实现,而是利用了系统配置的脆弱性。工具本身设计无误,但使用方式存在漏洞。正如技术专家“cryptogoblin”总结的:“检查你的配置。外面很危险。”对于所有依赖跨链消息传递的项目,及时审查并加固验证设置已变得刻不容缓。在流动性高度链接的DeFi世界中,任何一个节点的配置失误都可能引发全局崩溃。

参考阅读:DeFi yields are crashing so hard that they can't compete with a traditional savings account

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.