DeFi安全事件再度引发市场警惕。根据Lido DAO于2024年11月15日确认的信息,Lido旗下EarnETH金库因持有与KelpDAO桥接协议相关的rsETH头寸,当前面临约2160万美元的风险敞口。这一风险源于此前KelpDAO桥被攻击,事件总损失规模约为2.92亿美元。受此影响,Lido已对相关EarnETH金库采取临时暂停赎回措施,以评估实际损失并避免无序退出进一步放大风险。
不过,Lido也明确强调,此次事件并不涉及其核心以太坊质押协议,主力流动性质押代币stETH与wstETH未受到影响。换言之,风险集中在特定收益型产品,而非Lido整体质押基础设施。这一区分对于市场稳定尤为关键,因为Lido在以太坊流动性质押赛道中占据重要地位,其主协议的安全性直接关系到更广泛的生态信心。
风险敞口来自何处
从结构上看,Lido EarnETH金库在Aave上持有一笔以rsETH对ETH的杠杆头寸,该部分资产价值约为2160万美元,约占金库总资产的9%。问题在于,rsETH的价值锚定与可赎回性依赖KelpDAO桥接基础设施。一旦桥接协议本身遭遇漏洞利用,相关代币的可验证价值和市场流动性都会受到冲击,进而传导至持有该资产的其他协议和金库。
这意味着,Lido EarnETH并非自身合约遭到直接入侵,而是因集成外部资产和第三方协议而承受了典型的对手方风险与资产减值风险。这类间接暴露往往更具迷惑性,因为从表面看,金库本身运行正常,但底层资产质量已发生实质变化。
KelpDAO攻击事件的关键细节
链上分析显示,攻击者利用了KelpDAO桥接合约中的智能合约漏洞,未经授权铸造了116,500枚rsETH,按事发时估值约合2.92亿美元。随后,这些被异常铸造的代币被迅速在多个去中心化交易市场中套现和抽走流动性,造成rsETH相关市场承压。
从攻击路径来看,这再次暴露出跨链桥作为DeFi基础设施中的高风险环节。桥接协议承担着不同链间资产映射与转移的关键职能,但其代码复杂、资产托管关系敏感、攻击面广,一直是黑客重点瞄准的目标。KelpDAO事件也延续了此前Ronin Bridge、Wormhole等大型跨链桥攻击的风险脉络。
Lido已采取哪些应对措施
面对突发风险,Lido的处理思路较为明确。首先,团队向社区披露了EarnETH金库的受影响情况,强调风险范围有限,避免市场将事件误解为Lido核心协议级别漏洞。其次,协议已经暂停该金库的赎回,以便进行完整的头寸审计和损失测算。对于涉及杠杆与流动性依赖的策略产品而言,暂停赎回虽会影响短期资金流动,但也有助于防止踩踏式退出导致更大损失。
更值得关注的是,Lido表示其设有一项300万美元的“first-loss”首损资本保护机制。如果rsETH相关资产最终被认定无法恢复,这笔资金将优先吸收初始损失,起到内部缓冲和风险隔离作用。这并不意味着所有潜在风险都能被完全覆盖,但至少显示出协议在产品设计层面已为极端情景预留一定保护垫。
对DeFi和LSD赛道意味着什么
此次事件的核心启示在于,DeFi风险越来越呈现“嵌套化”和“链式传导”特征。一个金库的风险,不再只取决于自身代码是否安全,还取决于其使用了哪些抵押品、部署在哪些借贷市场、依赖了哪些桥接或衍生资产。Lido EarnETH的案例表明,即便主协议完好无损,只要收益策略中嵌入了脆弱的外部资产,风险就可能跨协议蔓延。
对流动性质押衍生品(LSD)赛道而言,市场接下来大概率会重新审视第三方桥接资产、杠杆收益结构以及保险储备安排。行业可能进一步朝三个方向发展:一是加强对桥接服务商和外部资产的尽调;二是对杠杆型金库采用更保守的抵押与风险参数;三是增加协议自有保险金或国库担保规模,以提升用户在黑天鹅事件中的保障水平。
短期市场层面,此类事件可能对rsETH相关信心造成打击,并加剧投资者对复杂收益产品的谨慎情绪。但如果Lido能够持续保持透明沟通、快速完成损失核算,并清晰界定赔付与恢复路径,那么对其主品牌和核心质押业务的长期冲击有望受到控制。相反,若事件处理节奏拖延,市场则可能进一步放大对LSD赛道关联风险的担忧。
总体而言,这起事件再次说明,DeFi世界中的“未被攻击”并不等于“没有风险”。协议之间的组合关系、资产来源路径以及桥接依赖程度,正成为风险评估中越来越重要的变量。对用户而言,除了关注平台本身是否经过审计,更应理解收益来源、底层资产结构以及潜在的跨协议暴露。对于Lido来说,当前最关键的任务是尽快完成rsETH头寸的损失评估,并给出清晰的后续处置方案,以稳定EarnETH参与者和更广泛市场的预期。

