KelpDAO攻击事件出现新进展。根据链上安全机构披露的信息,在Arbitrum安全委员会宣布冻结与该事件相关的30,766枚ETH后不久,攻击者迅速将剩余大额资金转移至两个全新钱包地址。最新转账规模达到75,700枚ETH,按报道中的估值约合1.75亿美元,显示出攻击者正在主动调整路径,以规避后续冻结和追踪。
冻结措施后,黑客迅速分拆转移资金
从时间顺序看,此次大额转移几乎紧接着Arbitrum方面的冻结行动发生,反映出攻击者对链上风控与追缴动态保持高度敏感。根据PeckShieldAlert披露的数据,这笔75,700枚ETH被拆分转入两个新地址,其中约25,000枚ETH流向地址0xF980…15910,约值5793万美元;另有约50,700枚ETH流向地址0xABc8…36FAD,约值1.1748亿美元。
这种分拆式转移并不罕见,但在安全事件处置窗口期内进行,往往意味着攻击者试图通过多地址分散持仓来增加链上分析复杂度。原始被标记为“Kelp DAO Exploiter 1”的地址如今已几乎被清空,仅剩约0.768枚ETH,甚至不足以支撑后续频繁操作的燃料成本,这也表明攻击者已基本放弃旧地址,转而在新钱包体系下继续调度资产。
Umbra Cash与THORChain或成为“二段式”洗转路径
更受市场关注的是,资金不仅发生了地址层面的迁移,还可能正在通过更复杂的工具进一步隐匿。报道显示,已有小额ETH转账经过Umbra Cash。该工具通过一次性地址等机制削弱交易之间的可见关联,使链上追踪难度上升。
与此同时,CertiK指出,攻击者还在借助THORChain将部分资产向比特币网络转移。与传统依赖中心化交易所的跨链路径不同,THORChain支持不同区块链资产之间的原生兑换,这意味着攻击者可能先在以太坊侧弱化轨迹,再通过跨链方式将价值迁移至另一条主流网络。
如果这一“先匿名化、后跨链化”的路径持续推进,追回资金的难度将进一步增加。因为一旦资产脱离原始链环境,追踪方不仅需要处理地址关系图谱的断裂,还要在不同网络之间重建资金流向,协调成本与时间成本都会显著上升。
已冻结资金有限,多数资产仍在攻击者控制之下
从当前公开信息来看,Arbitrum安全委员会此前冻结的资金规模为30,766枚ETH,约值7000万美元。这一动作说明协议和生态治理层面对风险事件并非毫无作为,且链上应急机制在一定条件下可以发挥作用。
但问题在于,和已被冻结部分相比,仍有更大规模的资金处于可移动状态。此次被转移的75,700枚ETH尚未被锁定,且已经进入两个新地址。这意味着,尽管早期应急措施取得一定成果,但从整体资金控制情况看,攻击者当前仍掌握事件中的大部分主动权。
对于执法机构、链上分析团队以及相关生态项目而言,接下来的关键不只是“发现地址”,而是能否在资产继续分散、混淆和跨链之前,尽快形成更高效的协同响应。任何后续转账,尤其是向混币、桥接或交易基础设施的流动,都可能成为判断下一步策略的重要线索。
对DeFi安全与市场情绪意味着什么
这起事件再次凸显了DeFi安全中的一个核心现实:即便部分资金可以通过治理或技术手段被紧急冻结,但在攻击发生后的最初几个小时内,攻击者往往拥有极高的行动速度和路径选择自由。一旦其完成多地址拆分、隐私工具中转和跨链迁移,追缴效率通常会明显下降。
从市场影响看,此类事件短期内通常会打击投资者对相关协议及其所处生态的信心,尤其会引发对跨链、流动性质押衍生品、链上治理应急能力等问题的再评估。虽然报道未披露代币价格层面的即时波动,但大额被盗资产持续移动,往往会加剧用户对资金安全、协议审计质量以及事后处置能力的担忧。
对Arbitrum生态而言,此前成功冻结部分资产,能够在一定程度上稳定市场预期,证明生态安全治理并非完全被动;但与此同时,攻击者在冻结后几乎立即转移大额ETH,也暴露出追踪与执行之间仍存在时间差。未来若要提升风险处置效果,生态或需在预警监控、跨平台协作、可疑地址响应机制等方面继续加强。
后续关注点:新钱包动向与跨链出口
目前,安全团队正密切监控这两个新地址的后续动作。接下来最值得关注的信号包括:是否出现更细粒度的分拆转账、是否持续流向Umbra Cash等隐私工具、是否进一步通过THORChain转为BTC或其他资产,以及是否进入已知的交易、桥接或OTC相关地址。
总体来看,KelpDAO事件已从“单一地址被盗”演变为“多地址、多工具、跨链扩散”的复杂追踪案例。尽管30,766枚ETH已被冻结,但75,700枚ETH的最新转移表明,这场围绕被盗资金的追踪与围堵仍远未结束。市场接下来将重点观察Arbitrum安全委员会、链上安全公司与执法部门能否在攻击者进一步转移前,争取到更多控制权。

