KelpDAO Exploiter Moves 75,700 ETH After Arbitrum Freeze, Raising Recovery Challenges

KelpDAO Exploiter Moves 75,700 ETH After Arbitrum Freeze, Raising Recovery Challenges

N
News Editor 01
2026-07-04 11:50:11
After Arbitrum froze 30,766 ETH tied to the KelpDAO hack, the exploiter moved 75,700 ETH into two new wallets. Security firms say Umbra Cash and THORChain may be used to obscure trails and shift funds across chains, complicating recovery efforts.

KelpDAO攻击事件出现新进展。根据链上安全机构披露的信息,在Arbitrum安全委员会宣布冻结与该事件相关的30,766枚ETH后不久,攻击者迅速将剩余大额资金转移至两个全新钱包地址。最新转账规模达到75,700枚ETH,按报道中的估值约合1.75亿美元,显示出攻击者正在主动调整路径,以规避后续冻结和追踪。

冻结措施后,黑客迅速分拆转移资金

从时间顺序看,此次大额转移几乎紧接着Arbitrum方面的冻结行动发生,反映出攻击者对链上风控与追缴动态保持高度敏感。根据PeckShieldAlert披露的数据,这笔75,700枚ETH被拆分转入两个新地址,其中约25,000枚ETH流向地址0xF980…15910,约值5793万美元;另有约50,700枚ETH流向地址0xABc8…36FAD,约值1.1748亿美元

这种分拆式转移并不罕见,但在安全事件处置窗口期内进行,往往意味着攻击者试图通过多地址分散持仓来增加链上分析复杂度。原始被标记为“Kelp DAO Exploiter 1”的地址如今已几乎被清空,仅剩约0.768枚ETH,甚至不足以支撑后续频繁操作的燃料成本,这也表明攻击者已基本放弃旧地址,转而在新钱包体系下继续调度资产。

Umbra Cash与THORChain或成为“二段式”洗转路径

更受市场关注的是,资金不仅发生了地址层面的迁移,还可能正在通过更复杂的工具进一步隐匿。报道显示,已有小额ETH转账经过Umbra Cash。该工具通过一次性地址等机制削弱交易之间的可见关联,使链上追踪难度上升。

与此同时,CertiK指出,攻击者还在借助THORChain将部分资产向比特币网络转移。与传统依赖中心化交易所的跨链路径不同,THORChain支持不同区块链资产之间的原生兑换,这意味着攻击者可能先在以太坊侧弱化轨迹,再通过跨链方式将价值迁移至另一条主流网络。

如果这一“先匿名化、后跨链化”的路径持续推进,追回资金的难度将进一步增加。因为一旦资产脱离原始链环境,追踪方不仅需要处理地址关系图谱的断裂,还要在不同网络之间重建资金流向,协调成本与时间成本都会显著上升。

已冻结资金有限,多数资产仍在攻击者控制之下

从当前公开信息来看,Arbitrum安全委员会此前冻结的资金规模为30,766枚ETH,约值7000万美元。这一动作说明协议和生态治理层面对风险事件并非毫无作为,且链上应急机制在一定条件下可以发挥作用。

但问题在于,和已被冻结部分相比,仍有更大规模的资金处于可移动状态。此次被转移的75,700枚ETH尚未被锁定,且已经进入两个新地址。这意味着,尽管早期应急措施取得一定成果,但从整体资金控制情况看,攻击者当前仍掌握事件中的大部分主动权。

对于执法机构、链上分析团队以及相关生态项目而言,接下来的关键不只是“发现地址”,而是能否在资产继续分散、混淆和跨链之前,尽快形成更高效的协同响应。任何后续转账,尤其是向混币、桥接或交易基础设施的流动,都可能成为判断下一步策略的重要线索。

对DeFi安全与市场情绪意味着什么

这起事件再次凸显了DeFi安全中的一个核心现实:即便部分资金可以通过治理或技术手段被紧急冻结,但在攻击发生后的最初几个小时内,攻击者往往拥有极高的行动速度和路径选择自由。一旦其完成多地址拆分、隐私工具中转和跨链迁移,追缴效率通常会明显下降。

从市场影响看,此类事件短期内通常会打击投资者对相关协议及其所处生态的信心,尤其会引发对跨链、流动性质押衍生品、链上治理应急能力等问题的再评估。虽然报道未披露代币价格层面的即时波动,但大额被盗资产持续移动,往往会加剧用户对资金安全、协议审计质量以及事后处置能力的担忧。

对Arbitrum生态而言,此前成功冻结部分资产,能够在一定程度上稳定市场预期,证明生态安全治理并非完全被动;但与此同时,攻击者在冻结后几乎立即转移大额ETH,也暴露出追踪与执行之间仍存在时间差。未来若要提升风险处置效果,生态或需在预警监控、跨平台协作、可疑地址响应机制等方面继续加强。

后续关注点:新钱包动向与跨链出口

目前,安全团队正密切监控这两个新地址的后续动作。接下来最值得关注的信号包括:是否出现更细粒度的分拆转账、是否持续流向Umbra Cash等隐私工具、是否进一步通过THORChain转为BTC或其他资产,以及是否进入已知的交易、桥接或OTC相关地址。

总体来看,KelpDAO事件已从“单一地址被盗”演变为“多地址、多工具、跨链扩散”的复杂追踪案例。尽管30,766枚ETH已被冻结,但75,700枚ETH的最新转移表明,这场围绕被盗资金的追踪与围堵仍远未结束。市场接下来将重点观察Arbitrum安全委员会、链上安全公司与执法部门能否在攻击者进一步转移前,争取到更多控制权。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.