KelpDAO攻击事件出现最新进展。根据链上安全监测信息,在Arbitrum安全委员会宣布冻结与该事件相关的30,766枚ETH后不久,攻击者于2026年4月21日将另外75,700枚ETH迅速转移至两个全新钱包地址,按文中估算总价值约1.75亿美元。这一动作被市场视为对冻结措施的直接回应,也显示出攻击者正主动调整路径,以规避后续追踪和资产追回。
被冻结部分之外,大额资金迅速分流
从已披露的数据来看,Arbitrum方面此前冻结的资金规模约为30,766枚ETH,按报道估值约7000万美元。然而,冻结并未覆盖全部涉案资产。区块链安全机构PeckShieldAlert指出,攻击者随后将剩余大部分资金拆分转出,明显采取了“分散持有、降低单地址风险”的策略。
链上记录显示,这笔75,700枚ETH被分成两路:其中约25,000枚ETH被发送至地址0xF980…15910,另一笔约50,700枚ETH流向地址0xABc8…36FAD。两笔交易均已被安全追踪工具标记,源地址也被贴上“Kelp DAO Exploiter 1”标签。这意味着虽然资金并未脱离公开区块链视野,但在地址层面的重新切分,已显著增加后续监控与拦截的复杂度。
Umbra Cash与THORChain让追踪链路更复杂
此次事件之所以引发更高警惕,不只是因为转账速度快,更在于资金后续可能经过的工具和路径。报道提到,部分小额ETH转账已经通过Umbra Cash处理。该工具通过一次性地址机制增强交易隐私,使外部观察者更难直接将发送方与接收方建立清晰联系。
与此同时,区块链安全公司CertiK表示,攻击者还在利用THORChain将部分资金向比特币网络方向转移。与单纯在以太坊生态内部换地址不同,跨链迁移一旦完成,调查范围将从单一区块链扩展至多网络协同追踪。对于安全机构、协议方及执法部门而言,这意味着监控成本上升,冻结窗口期也可能被压缩。
简而言之,若说Umbra Cash的作用是“模糊资金轨迹”,那么THORChain承担的就是“跨链脱离原始网络环境”的功能。两者叠加后,攻击者便拥有了一条更具弹性的撤离路线,这也是目前市场最担忧的部分。
原始地址几近清空,表明攻击者已更换阵地
报道还显示,最初用于持有相关资产的钱包目前几乎已被清空,仅剩约0.768枚ETH,甚至不足以支撑更多复杂操作所需的连续Gas开销。这通常被解读为攻击者已基本放弃原地址,转而在新地址上继续进行后续分层转移。
从操作节奏看,Arbitrum冻结动作显然触发了攻击者的即时反应。安全委员会刚完成部分资产冻结,相关资金便迅速被拆散并迁出,体现出对手方对链上动态具有较强敏感度,也说明DeFi安全事件中的资产保全竞争,正在演变为“分钟级”博弈。
市场影响:DeFi安全治理与跨链风控承压
这一事件对市场的直接影响,首先体现在DeFi协议安全治理能力再度受到拷问。虽然Arbitrum安全委员会成功冻结了部分资产,说明链上治理与应急响应机制并非完全失效,但从结果来看,仍有75,700枚ETH处于攻击者控制之下,且已进入更难追踪的新阶段。这会让投资者重新评估协议在遭遇重大攻击后的止损能力。
其次,此事再次暴露跨链基础设施在资产流转效率与风险控制之间的矛盾。THORChain等跨链系统的设计初衷是提升资产互操作性,但在黑客事件中,这类工具也可能被用于快速转移风险资产。随着攻击者越来越熟悉隐私工具与跨链通道的组合使用,单一区块链上的冻结措施往往只能覆盖部分资金。
从情绪层面看,类似事件通常会在短期内加剧市场对DeFi板块的谨慎情绪,特别是涉及再质押、流动性质押或跨链交互较深的协议。投资者会更关注项目方是否具备事前风控、事中处置与事后协作能力,而不再只看收益率和TVL等指标。
接下来关注什么
目前,已被冻结的30,766枚ETH仍处于锁定状态,但新转出的75,700枚ETH尚未被控制。接下来,市场将重点关注三个方向:其一,Arbitrum安全委员会是否会推动进一步协作响应;其二,链上安全公司能否通过持续监测捕捉更多转移路径;其三,执法层面是否会介入并尝试扩大资产封锁范围。
总体而言,KelpDAO事件最新进展说明,链上攻击后的资产追回正在变得越来越依赖速度、协同与跨链追踪能力。冻结一部分资金固然重要,但在攻击者迅速切换钱包、利用隐私工具并尝试跨链撤离的背景下,真正的挑战才刚刚开始。

