Kelp DAO’s $292 Million Exploit Exposes DeFi Contagion Risks

Kelp DAO’s $292 Million Exploit Exposes DeFi Contagion Risks

N
News Editor 01
2026-07-05 18:03:11
Kelp DAO’s rsETH exploit triggered broad withdrawals across lending markets, hit Aave deposits and reignited debate over cross-chain security design. The incident highlights how configuration risks can spread across DeFi infrastructure.

Kelp DAO近日遭遇约2.92亿美元的安全攻击,成为今年迄今加密行业最受关注的漏洞事件之一。此次事件不仅影响了其核心资产rsETH,也迅速波及借贷、再质押与跨链基础设施,令市场重新审视去中心化金融(DeFi)体系中长期存在但被忽视的结构性风险。

攻击事件迅速外溢,借贷市场承压

据市场参与者披露,rsETH相关风险在事发后很快扩散至多个主流借贷协议。分析人士0xngmi指出,rsETH事件已引发“所有借贷协议上的提款潮”,甚至波及Solana生态和未直接受影响的协议。其列举的数据显示,Aave出现了-62亿美元、约-23%的净流入变化,Morpho、Sky和JupLend也出现不同程度的资金流出。

rsETH是Kelp DAO推出的流动性再质押代币(LRT),用户可在获得以太坊质押与再质押收益的同时保持资产流动性。正因其被广泛用于DeFi抵押和借贷场景,一旦底层资产安全性受到质疑,就会迅速触发市场去杠杆反应。

随着恐慌加剧,流动性紧张开始在借贷市场中自我强化。有观点指出,部分ETH存款人由于无法顺利提取ETH,被迫借入稳定币来间接“退出”,从而进一步放大了Aave等平台的挤兑压力。DefiLlama数据显示,Aave总锁仓价值(存款)从4月18日的264亿美元降至周日美国早间的约200亿美元,同期AAVE代币价格也下跌超过18%

漏洞焦点:不是合约被攻破,而是验证配置失守

围绕此次攻击的技术讨论,核心争议并不在智能合约本身是否存在传统意义上的代码漏洞,而在于跨链消息验证层的配置是否存在严重缺陷。多位开发者强调,这并非LayerZero协议本身被攻破,而更像是一个配置问题所引发的系统性事故。

技术分析指出,攻击者可能利用了单一验证点,使系统误以为来自另一条链的合法指令已经送达,最终在以太坊上“凭空生成”了116,500枚rsETH。换言之,智能合约逻辑本身或许按既定规则执行,但负责确认跨链消息真实性的验证层未能提供足够安全保障。

这也使得LayerZero V2中的DVN(去中心化验证者网络)设计受到更广泛讨论。有批评者认为,问题不只是某个项目“配置失误”,而是过度灵活的模块化安全设计缺乏足够高的“安全底线”。如果项目方可以将关键验证配置简化到极低标准,哪怕协议框架本身先进,最终仍可能因最薄弱一环而失守。

约18%供应受影响,协议紧急暂停相关功能

根据报道,此次受影响的规模约为116,500枚rsETH,占该资产总供应量的约18%。攻击者诱导跨链消息层相信一条有效指令已经从其他网络传来,从而触发Kelp桥接系统将相关rsETH释放至攻击者控制地址。

面对风险扩散,多家协议采取了紧急措施。Aave已暂停rsETH相关活动,Lido也叫停了与该资产相关的存款功能,其他项目则通过冻结市场或暂停部分服务来降低进一步暴露。虽然这些动作有助于短期控险,但也从侧面说明,DeFi协议之间高度可组合的优势,在极端情况下同样会转化为风险传导通道。

市场情绪恶化,DeFi信心再受重击

此次事件引发的舆论反应同样激烈。“DeFi已死”的论调迅速在社交平台传播,反映出投资者对当前行业安全水平的深度失望。尽管这种情绪化表达在大型黑客事件后并不罕见,但这次事件的特殊之处在于,它同时击中了跨链基础设施、再质押模型和借贷市场三大敏感领域。

更值得注意的是,这起事件并非孤例。报道提到,4月1日Solana生态永续合约协议Drift曾遭遇约2.85亿美元攻击,后续还包括CoW Swap、Zerion、Rhea Finance和Silo Finance等多个协议在数周内相继被利用。连续事件叠加之下,市场对于DeFi整体安全性的容忍度明显下降。

官方仍在调查,行业教训已逐渐清晰

截至目前,LayerZero表示已与Kelp DAO团队展开积极修复,并称“其他应用仍然安全”,但根本原因仍在与_SEAL_Org等机构共同调查中,后续将发布完整复盘报告。Kelp DAO方面也表示,已发现rsETH存在可疑跨链活动,��已暂停主网及多个L2上的rsETH合约,同时联合审计机构与安全专家开展根因分析。

尽管调查尚未结束,但业内对这次事件的一个初步共识已经形成:此次漏洞并非通过破解密码学机制或直接绕过智能合约完成,而是暴露了多层系统依赖关系中的脆弱假设。简单来说,工具可能是按设计运行的,但项目方的配置方式却让系统安全性大打折扣。

市场影响分析:DeFi或迎来更严格的安全审查周期

从市场层面看,这次攻击可能带来三方面影响。首先,资金将更加偏向头部、透明度更高且风险隔离措施更完善的协议,中小型或结构复杂的跨链项目可能面临更高流动性折价。其次,依赖LRT、跨链桥和可组合借贷结构的协议,短期内或遭遇更严格的抵押品审查与风险参数调整。第三,安全配置与默认验证标准,可能成为未来协议治理和审计的重点方向。

对于DeFi行业而言,这起事件再次说明,真正的风险未必总来自代码显性的漏洞,也可能来自系统设计中的默认假设、权限设置和验证机制。随着更多项目采用模块化架构与跨链通信,如何在灵活性与最低安全保障之间取得平衡,将决定下一阶段DeFi能否重新赢得市场信任。

在完整调查报告发布前,市场仍将保持高度警惕。但开发者社区已经给出一个直接而现实的建议:检查配置,重新审视安全边界。这或许将成为本次Kelp DAO事件留给整个行业最重要的警示。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.