一场约2.92亿美元的黑客攻击在刚刚过去的周末震动了整个加密货币行业,再次暴露了去中心化金融(DeFi)基础设施中的脆弱环节,并引发了关于借贷协议可能产生连锁效应的广泛担忧。此次攻击针对的是Kelp协议的rsETH代币——一种基于以太坊($ETH)的生息资产,攻击者成功操纵跨链资产转移机制,在未对应锁定真实资产的情况下大量铸造代币,随后迅速将其作为抵押品从借贷市场(主要是Aave)中借出并抽走真实ETH。
攻击过程详解
根据硬件钱包制造商Ledger首席技术官Charles Guillemet的分析,此次攻击的核心目标是LayerZero跨链桥的一个组件——该组件负责在不同区块链之间转移资产。通常,跨链桥通过锁定一条链上的资产并在另一条链上铸造等价代币来工作,这一过程依赖一个受信任的实体(称为预言机或验证者)来确认存款。然而,在Kelp的配置中,该验证者角色被赋予了单一签名者权限——即只有一个实体可以批准任何交易。
“攻击者似乎能够签署一条消息……从而允许他铸造大量rsETH,”Guillemet说,“目前尚不清楚他是如何获得这种访问权限的。”Curve Finance创始人Michael Egorov也指出了同样的配置缺陷:“当你信任单一一方时,任何事情都可能发生——不管对方是谁。”这种设置使得攻击者可以有效地创建无抵押代币,尽管源链上并没有锁定任何对应资产。
一旦铸造完成,攻击者立即将rsETH存入借贷平台,主要是Aave,并以此作为抵押品借出真实的ETH。这一操作将单一的漏洞问题转变为了更广泛的市场问题:DeFi借贷平台现在持有可能难以清算的抵押品,而高流动性的真实资产已被大量抽走。
连锁反应:Aave资金外流与代币暴跌
攻击发生后,Aave等借贷协议面临巨大压力。Egorov警告说,Aave手上留下了无法真正卖出的rsETH,而ETH已被最大程度借出,导致没有人能够提取ETH。这种局面引发了类似“银行挤兑”的动态,用户争相撤回资金。数据显示,Aave协议上的资产总额在事件后下降了约60亿美元($6 billion),而Aave的原生代币价格在过去24小时内下跌了约15%。
此次攻击是DeFi领域近期遭受的最新打击。仅仅几周前,Solana生态协议Drift也遭遇了2.85亿美元的攻击。连续大型漏洞进一步侵蚀了投资者对这个规模近900亿美元的去中心化金融行业的信心。
未解之谜
目前关键问题仍悬而未决:验证者是如何被攻破的?该系统依赖于LayerZero的官方节点,Guillemet表示尚不清楚该节点是被黑客入侵、配置错误还是被诱导。“是被黑了?还是被忽悠了?我们不知道,”Egorov说。攻击者的身份也未知,但Guillemet指出如此大规模的漏洞表明攻击者不是“脚本小子”,而是高度复杂的黑客。
对DeFi信任的巨大打击
除了直接损失外,此次攻击再次证明:随着DeFi各协议之间互联程度加深,单一环节的故障可能迅速在整个系统中引发连锁反应。Egorov批评了非隔离式借贷模型——其中不同资产共享风险池,这放大了此类事件的冲击。他还指出,借贷平台在上线新资产时应更加审慎,例如Kelp这种“1-of-1”验证者配置本应更早被标记风险。
尽管如此,Egorov认为“加密货币是一个银行无法生存的严酷环境——但我们正在与之共舞。我相信DeFi会从这次事件中吸取教训,并变得比以前更强大。”然而,即便协议会升级改造,此类事件仍在不断侵蚀投资者对DeFi整体的信任。“总的来说,这类事件削弱了对DeFi协议的信任,”Guillemet说,“而2026年很可能再次成为黑客攻击最严重的一年。”
相关阅读:'DeFi已死':今年最大黑客攻击暴露传染风险,加密社区紧急应对

