2.9亿美元被盗后互相甩锅:Kelp DAO、LayerZero和Aave上演DeFi责任推诿戏码

2.9亿美元被盗后互相甩锅:Kelp DAO、LayerZero和Aave上演DeFi责任推诿戏码

N
News Editor 01
2026-07-05 16:46:12
Kelp DAO遭遇2.9亿美元黑客攻击后,LayerZero、Kelp DAO和Aave三方互相指责,推卸安全责任。用户资金被冻结,DeFi行业信誉受损。Arbitrum安全委员会追回约7100万美元,但资金分配问题待解。

在去中心化金融(DeFi)自诩的无需许可、自治特性背后,上周六Kelp DAO遭遇的2.9亿美元黑客攻击暴露了行业秩序中的脆弱人性。涉事项目方正在上演一场混乱的推诿游戏,试图将责任推向他人,而用户则面临资金被套牢甚至被迫承担坏账的窘境。这场风波不仅冲击了DeFi的信用基础,也揭示了技术架构与风险分担的深层矛盾。

事件概览:百亿美元生态的连锁反应

7月4日,Kelp DAO的流动性质押代币rsETH遭到黑客攻击,损失高达2.9亿美元。尽管Arbitrum安全委员会随后紧急冻结了黑客转移的3万枚以太坊(约合7100万美元),但盗贼已将部分资金转移至以太坊主网,链上分析师确认攻击与朝鲜黑客组织TraderTraitor有关。此次事件直接导致涉及资金超140亿美元的DeFi生态陷入动荡,用户无法提取资产,多个头部项目暂停了通过LayerZero的跨链桥接功能。

Kelp DAO:沉默48小时后仅发布空洞声明

作为事件的直接受害者,Kelp DAO在被攻击后沉默了两天,最终发布了一份简短声明,仅确认了攻击机制——其使用的1/1 DVN(数据验证网络)配置是“任何新OFT部署的默认设置”,并声称阻止了另一笔9500万美元的攻击尝试。对于损失如何分摊,Kelp DAO表示正在“评估可能的下一步”,未给出具体方案。这种模糊态度让用户愈发焦虑,尤其是那些将rsETH作为抵押品的投资者,可能面临“haircut”(资产减记)的困境。

LayerZero:默认配置的祸与责

跨链协议LayerZero则被推至风口浪尖。尽管其声称“建议每个资产发行人选择安全设置”,但链上数据分析显示,在超过2500个OApp桥接合约中,近半数使用了1/1 DVN配置。安全专家Taylor Monahan指出,一些项目的代码注释中明确写着“使用LZ默认设置”。LayerZero直言架构将安全责任转移给了项目方,但批评者认为,其缺乏对攻击向量的公开披露——黑客正是通过操纵LayerZero自身运营的DVN才得手。事件后,Ethena、EtherFi、WBTC、Tron和Curve等头部项目纷纷暂停了通过LayerZero的资产桥接,进一步削弱了市场信任。

Aave:深度整合埋下隐患

作为最大的去中心化借贷协议,Aave虽未直接卷入攻击,却创造了风险放大的土壤。此前Aave将rsETH列入e-mode(高效模式)抵押品,允许用户通过高杠杆循环存入ETH相关流动性质押代币,从而推高了总锁仓价值。然而,Aave的风险评估几乎无视跨链风险,将桥接的rsETH与主网参数等同对待。此次黑客正是利用了Aave上rsETH的深度流动性作为目标,导致损失快速扩散。Aave对此选择置身事外,希望尽快恢复业务常态,但其在风险管理上的傲慢已引发社区质疑。

Arbitrum的救援:去中心化原则的尴尬

唯一的好消息来自Arbitrum安全委员会——他们在黑客转移资金前紧急冻结了30,000枚ETH。Curve创始人Michael Egorov认为,有能力冻结非法资金却不作为才是最糟情况。但这也引发了DeFi原教旨主义者的不满:谁有权决定冻结?未来是否需要法院命令或设定阈值?更紧迫的是,被追回的资金如何分配尚无定论。Yearn开发者banteg希望此举能吓阻未来Lazarus组织的攻击,但问题悬而未决。

市场影响与行业反思

此次事件让DeFi的信用雪上加霜。投资者对跨链资产的安全性质疑加剧,可能进一步促使资金回流至以太坊主网的安全型协议。Aave的锁仓量已在近期流出,排名被超越。LayerZero作为跨链基础设施,其默认配置的安全风险将促使更多项目方重新评估桥接方案。用户端,资金被困在“安全无聊”的DeFi协议中却被迫承担不确定性,这无疑是对DeFi“无需信任”叙事的沉重打击。行业需要更清晰的问责机制和危机响应预案,否则类似事件将不断侵蚀去中心化金融的最终底线。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。