KelpDAO Hit by $292 Million Exploit as DeFi Sees Nearly $10 Billion in Outflows

KelpDAO Hit by $292 Million Exploit as DeFi Sees Nearly $10 Billion in Outflows

N
News Editor 01
2026-07-06 21:16:19
A $292 million KelpDAO bridge exploit triggered broad DeFi contagion, with nearly $10 billion leaving the sector. Aave faced the heaviest impact, while multiple protocols froze rsETH markets to contain risk.

去中心化金融市场在周末遭遇一场突发性信心冲击。因KelpDAO跨链桥被攻击,约11.65万枚rsETH被非法转出,按事发时价格计算价值约2.92亿美元。事件发生后,围绕rsETH的风险迅速向借贷、质押衍生品和跨链场景扩散,导致DeFi整体在短时间内出现近似“挤兑”式撤资,行业总计流出资金约100亿美元

KelpDAO是流动性再质押协议,用户存入ETH后可获得rsETH,平台再通过EigenLayer进行再质押,以获取高于普通质押的收益。由于rsETH本身被广泛用于多链流转、借贷抵押和收益策略,一旦其储备或赎回能力遭到质疑,影响就不再局限于单一协议,而会快速传导至整个DeFi体系。

攻击如何发生:跨链验证路径成关键漏洞

根据链上分析,此次攻击集中发生在连接Unichain与以太坊主网的跨链路径上。rsETH通过LayerZero这一跨链消息网络在不同区块链之间流通,而攻击者疑似伪造了一条被系统认可的跨链消息,诱导以太坊侧适配器释放了预先储备的rsETH。

Yearn Finance核心开发者Banteg指出,该路径采用的是“1-of-1”去中心化验证网络配置,缺乏额外验证者进行二次校验,因此未能及时识别异常交易。恶意交易被标记为nonce 308,并于17:35 UTC完成验证和传递。之后,被盗资金迅速经由Tornado Cash转移,进一步增加了追踪难度。

值得注意的是,KelpDAO在事后通过紧急多签冻结了协议核心合约,阻止了另外两次潜在攻击尝试。据报道,这两次未遂操作若成功,可能还会额外造成约1亿美元的rsETH损失。

Aave成主要冲击点,潜在坏账风险升温

这次事件最严重的连锁反应出现在Aave。市场消息显示,攻击者疑似将被盗rsETH存入Aave作为抵押品,而在攻击窗口期内,Aave的价格预言机仍将rsETH视为接近正常锚定状态,从而允许借出约106,467枚ETH。这使平台面临高达2.36亿美元的潜在坏账风险。

风险暴露后,Aave用户迅速撤离。DeFiLlama数据显示,Aave总锁仓价值从超过260亿美元下滑至约200亿美元,单平台流出规模接近60亿美元。与此同时,平台ETH利用率一度达到100%,意味着可用ETH几乎已全部被借出或提走,流动性压力显著加剧。

市场情绪也反映在代币价格上。AAVE治理代币跌幅超过18%。链上监测平台Lookonchain还发现,多个大额地址在事件后抛售AAVE:其中一个地址卖出逾2万枚AAVE,套现约206万美元;另一名投资者也卖出相近规模,金额约205万美元;还有鲸鱼卖出近1.97万枚AAVE换取WBTC和ETH。

Aave创始人Stani Kulechov随后表示,平台已在V3��V4版本中冻结rsETH市场,并强调该资产已不再具备借贷能力,以切断进一步风险敞口。

风险蔓延至全行业,多协议紧急设防

此次事件并未止步于Aave。DeFiLlama联合创始人0xngmi表示,这场事故触发了整个DeFi板块约100亿美元的资金回撤。数据显示,DeFi整体TVL已从990亿美元降至约890亿美元,跌幅约10%

随着rsETH储备支持能力受到质疑,多个协议开始紧急降低相关敞口。分析人士Ignas提到,除Aave外,至少还有八个DeFi协议冻结了rsETH借贷市场,包括Lido、SparkLend、Fluid、Compound和Euler等。与此同时,合成美元USDe开发商Ethena也暂停了其LayerZero桥接功能,并表示自身并无rsETH敞口。

问题的核心在于,rsETH早已深度嵌入DeFi基础设施:它既是借贷市场中的抵押品,也是金库类产品和收益策略的重要组成部分。跨链桥一旦出问题,不仅影响资产在不同网络间的流转,更会动摇市场对其“是否足额支持、能否顺利赎回”的信任。这正是本次事件在数小时内就引发行业级连锁反应的原因。

市场影响:一次桥攻击为何演变为“银行挤兑”叙事

从市场结构看,这起事件暴露出DeFi在跨链资产风控方面的脆弱性。被攻击的并非所有接触rsETH的协议本身,但由于借贷平台、收益协议和桥接设施之间高度耦合,一处薄弱环节足以在极短时间内波及整个生态。

尤其是在借贷场景中,只要价格预言机未及时反映抵押品质量变化,攻击者就有机会将有问题的资产转化为更高流动性的ETH等主流资产,进而把单点漏洞放大成系统性风险。此次Aave面临的潜在坏账,就是这一机制的典型体现。

此外,事件还再次证明,DeFi中的“流动性”本质上依赖信任。一旦市场怀疑某类资产的储备真实性或跨链可兑换性,资金撤离速度往往远快于传统金融体系。周末出现的大规模赎回与提币,也使此次事故被贴上了“银行挤兑式”市场景象的标签。

行业反思:限速、限额或成下一步防线

事件发生后,多位业内人士呼吁改进DeFi针对桥接资产和小众抵押品的风险控制机制。Bitwise多策略与DeFi策略负责人Jonathan Man表示,这虽是一次挫折,但行业应借此提升系统安全性,为未来金融基础设施打下更稳固的基础。

Monad联合创始人Keone Hon则提出,借贷协议可考虑对资产存入和抵押速度设置“速率限制”。例如,当某项资产当前流通规模为1亿美元、形式上允许的上限为3亿美元时,不应允许其在短时间内直接冲至上限,而应在数分钟或数小时内逐步开放。这种设计有助于在黑客事件中压缩攻击者快速套现的窗口。

他还强调,损失规模往往不只取决于黑客能“铸造”或骗取多少资产,更取决于这些受损资产能否迅速进入大型借贷协议并兑换成高流动性代币。Ethena创始人Guy Young也支持类似思路,认为发行方应在铸造、赎回以及LayerZero OFT标准之上加入更严格的节流机制。

总体来看,KelpDAO事件不仅是2026年迄今规模最大的DeFi攻击之一,也可能成为行业重新审视跨链桥验证机制、抵押品准入规则和借贷协议风险参数的重要转折点。短期内,rsETH相关生态仍将承压,市场关注点将集中在坏账处置、资产赎回能力以及更多协议是否继续扩大风控措施上。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.