The $292 Million Kelp Exploit Shakes DeFi and Pressures Aave Liquidity

The $292 Million Kelp Exploit Shakes DeFi and Pressures Aave Liquidity

N
News Editor 01
2026-07-05 16:30:11
A roughly $292 million exploit tied to Kelp’s rsETH and a single-signer cross-chain verification setup has raised fresh concerns over DeFi contagion. The incident reportedly left lending protocols, especially Aave, exposed to questionable collateral and liquidity stress.

上周末,一起规模约2.92亿美元的安全事件震动加密市场。根据现有分析,攻击核心指向Kelp的rsETH——一种与以太坊收益相关的代币——以及其跨链资产转移机制。初步迹象显示,攻击者可能利用验证流程中的漏洞,铸造出缺乏真实资产支持的rsETH,随后将这些代币迅速存入借贷协议,借出真实的ETH等高流动性资产,令风险从单一协议蔓延至更广泛的DeFi生态。

攻击路径:从跨链验证缺陷到无抵押铸币

业内人士指出,此次事件的关键环节在于一个LayerZero桥接组件。桥的基本逻辑是:在源链锁定资产,并在目标链铸造等值映射资产。而这一过程必须依赖验证者、预言机或相关节点确认存款已经真实发生。问题在于,Kelp在这一流程中似乎承担了关键验证角色,而系统配置被指存在单签名风险,即只要一个实体完成签名,就可能批准交易。

Ledger首席技术官Charles Guillemet分析称,攻击者疑似获得了签名消息的能力,从而得以铸造大量rsETH。当前尚不清楚这种访问权限究竟是如何被获取的:可能是节点遭到入侵、配置本身存在缺陷,或者验证流程被误导。Curve Finance创始人Michael Egorov也指出,依赖单一方信任的架构天然脆弱,一旦这一环节失守,系统便可能失去最基本的资产锚定约束。

换句话说,这次事件并非传统意义上直接“盗走”已锁定资产,而更像是攻击者先制造出大量“空气抵押品”,再把这些抵押品送入借贷市场,借出真正有价值、可流通的资产。这样的攻击方式对DeFi尤其危险,因为它打击的不是某一个金库,而是多个协议共享的风险基础。

Aave首当其冲,坏账与挤兑担忧升温

在铸造出大量rsETH之后,攻击者迅速将其存入借贷协议,主要是Aave,并以此借出真实ETH。这样一来,Aave等平台账面上留下的,是可能难以变现或价值存疑的rsETH抵押物,而高流动性的ETH却已被抽走。Egorov直言,Aave可能因此持有大量难以出售的rsETH,同时可借出的ETH已被大量借空,导致用户提款能力承压。

市场反应也相当直接。报道称,事件发生后,Aave协议中的资产规模减少约60亿美元,反映出用户在短时间内集中撤资。与此同时,Aave相关代币在过去24小时内下跌约15%。这表明,投资者担心的已不只是一次孤立攻击,而是借贷协议可能因抵押品失真而出现坏账,进而触发类似“银行挤兑”的连锁反应。

对于DeFi借贷协议而言,最棘手的问题在于:当抵押品表面上存在、但背后并无足额真实资产支撑时,清算机制和风险模型都可能失效。如果市场无法为这些抵押品提供足够买盘,协议就可能被迫承担长期坏账压力。

仍待厘清的关键疑点

截至目前,调查仍在进行中,几个核心问题尚无定论。首先,承担验证职责的节点究竟是如何被攻破的?报道提到,系统依赖LayerZero的官方节点,但外界尚不清楚这究竟是黑客入侵、错误配置,还是验证逻辑被欺骗所致。其次,攻击者身份仍未知,不过从攻击规模和执行效率看,分析人士普遍认为,这更像是具备较强技术能力和完整操作计划的高级攻击者所为,而非普通脚本小子。

这些未解问题之所以重要,是因为它们将直接决定行业后续的修复方向。如果问题源于节点安全,那么重点会落在基础设施加固;如果问题源于架构设计,例如1-of-1验证机制,那么行业需要反思的就是更根本的治理与风控标准。

DeFi互联性越强,单点失误代价越大

此次事件再次暴露出DeFi系统的一个结构性特征:协议之间高度互联,任何一层的失效都可能沿着抵押、借贷、清算和流动性路径迅速扩散。尤其是在非隔离式借贷模型中,不同资产池之间共享风险敞口,一旦某个新增资产或跨链资产的安全假设失效,冲击就可能被放大。

从风险管理角度看,Kelp相关配置中所谓的1-of-1验证者机制,原本就应成为上线审查中的高优先级预警项。此次事件也提醒市场,DeFi的创新速度往往快于安全审计与参数治理的完善速度。当新资产被迅速纳入大型借贷协议时,平台不仅要考察其收益模型和流动性,还必须深挖其跨链、托管、验证与应急处置机制。

更广泛来看,这起事件发生在DeFi市场总规模接近900亿美元的背景下,且距离另一宗规模达2.85亿美元的Drift安全事件仅过去数周。连续的大额漏洞无疑会进一步打击投资者对DeFi的信心,尤其是机构和稳健型用户,他们往往更重视底层架构透明度、抵押品质量和极端情况下的退出能力。

市场影响:短期偏利空,长期或倒逼风控升级

短期内,这起事件对DeFi板块情绪明显偏利空。首先,用户可能继续减少对高收益再质押、跨链衍生资产以及相关借贷池的敞口;其次,大型协议可能提高部分资产的抵押率要求、降低借款额度,甚至下架存在争议的资产类型,从而压缩市场整体资本效率。对依赖跨链流动性和再抵押叙事的项目而言,融资与用户增长都可能面临更大阻力。

但从长期看,安全事件往往也会推动行业完成一次现实检验。更严格的多签验证、独立风险隔离池、更细致的资产准入审查,以及跨链组件的实时监控机制,未来大概率会成为头部协议的标配。正如业内人士所言,DeFi处在一个比传统金融更残酷的公开博弈环境中,而每一次危机,也都在迫使协议设计向更稳健的方向演进。

不过,在修复完成之前,信任受损仍将是最大的代价。对于DeFi来说,技术漏洞能够被补丁修复,但市场信心的恢复通常需要更长时间。Kelp事件带来的警示很明确:当跨链、再质押和借贷市场深度绑定时,任何一个看似细小的验证缺陷,都可能演变成牵动整个生态的系统性风险。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.