KelpDAO遭遇了一场重大攻击,损失估计高达2.93亿美元,成为今年DeFi领域最严重的黑客事件之一。该问题最初由“涉及rsETH的可疑跨链活动”引发,迫使团队暂停了以太坊主网及多个Layer 2网络上的合约。作为允许用户通过质押stETH或cbETH换取rsETH的协议,KelpDAO迅速成为更广泛生态系统的焦点,多个平台因此暴露在风险之下。
攻击原因剖析
OneKey创始人Yishi对事件进行了深入分析。他以一个生动的比喻形容漏洞:KelpDAO“拆掉了自家门上的锁”,LayerZero“卖的是那种自己就能撬开的门”,而Aave“假设邻居的门一定锁得严严实实”。这一总结直指跨链交互中的安全漏洞——当多个协议层层叠加时,任何一个薄弱环节都可能引发连锁灾难。
最佳恢复路径:与黑客谈判
Yishi为恢复资金规划了路线图:首选方案是与黑客谈判,提供10%-15%的赏金,以换回大部分被盗资产。他指出,这是“最好的结果”。如果谈判失败,LayerZero作为拥有最雄厚资金和最大长期利益相关方,应该介入并提供财务补偿。Yishi还认为,KelpDAO是这次事件中的“最弱一环”,建议其通过代币加未来收入的方式补偿用户,或者干脆将整个项目打包出售给LayerZero或BMNR。
系统性风险与关键关注点
当前最大的风险集中在WETH上。Yishi警告:“WETH存款人绝对不能承受损失”,因为任何WETH的损失都可能引发Morpho、Spark、Fluid、Euler等协议之间的连锁反应,进而重创整个LRT(流动性再质押代币)领域。尽管事件规模巨大,他仍然对Aave的韧性保持信心,指出Aave拥有Umbrella和stkAAVE等安全机制。
Aave与KelpDAO的紧急应对
事件发生后,Aave迅速确认rsETH在以太坊上仍然有足额支持,但立即冻结了其在V3和V4市场中的使用。同时,WETH储备在Arbitrum、Base、Mantle和Linea等多个网络也被冻结,以作为预防措施。KelpDAO则表示正在与LayerZero、审计机构及安全专家积极合作,调查根本原因,并呼吁用户只关注官方渠道的更新。
市场分析人士警告,此次攻击不仅暴露了跨链协议在安全审计上的漏洞,更可能重塑DeFi行业的风险管理格局——尤其是在依赖多协议嵌套的LRT赛道中,任何一个节点失守,都可能引发系统性崩塌。目前,社区重点关注WETH持有者的权益能否得到保障,以及LayerZero是否会在可能谈崩后主动承担部分损失。

