Certik警告:KelpDAO跨链攻击暴露DeFi系统性坏账风险

Certik警告:KelpDAO跨链攻击暴露DeFi系统性坏账风险

N
News Editor 01
2026-07-08 18:34:12
Certik分析师Wenzhao Dong指出,KelpDAO攻击中Lazarus Group利用Aave将桥漏洞风险转化为借贷市场坏账,Arbitrum安全委员会紧急冻结30,766 ETH,但仍有2.2亿美元下落不明。
KelpDAO跨链攻击DeFi坏账AaveLazarus Group

Certik区块链分析师Wenzhao Dong近日发布分析报告,指出KelpDAO遭受的攻击揭示了现代跨链犯罪的新范式——攻击者不再直接抛售盗取资产,而是利用去中心化借贷协议将风险转嫁。此次事件中,北朝鲜黑客组织Lazarus Group通过伪造rsETH作为抵押品,从Aave借出WETH,将桥漏洞的后果转化为Aave的系统性坏账。

紧急冻结与社区争议

4月18日,Arbitrum安全委员会(ASC)与SEAL 911合作,在执法部门提供黑客身份信息后,迅速冻结了与KelpDAO攻击者相关的30,766枚ETH(约合7100万美元)。这一果断行动虽然为受害者挽回部分损失,却重新点燃了关于区块链“不可篡改”与“灵活治理”的长期辩论。纯粹主义者认为,ASC单方面冻结资产的能力是“滑坡谬误”——一旦委员会可以审查黑客,未来也可能被迫审查异见者或合法企业。而务实派则主张,去中心化金融(DeFi)若要实现主流采用,必须配备“断路器”来应对灾难性损失,ASC的角色如同“数字消防队”,提供保护用户免受国家支持黑客攻击所需的问责机制。

攻击手法:从桥漏洞到借贷坏账

Dong详细拆解了攻击者的策略:与近期Hyperbridge事件中攻击者铸造10亿枚Polkadot但仅变现约24万美元不同,KelpDAO黑客展示了成熟的市场流动性理解。他们刻意避免在现货市场直接抛售,因为大规模卖单会引发滑点和早期预警。相反,他们利用Aave作为中介,将伪造的rsETH作为抵押品借出WETH,将桥盗窃的风险转移给借贷协议。“DeFi安全是相互关联的,”Dong强调,“协议不能只关注自身合约风险,必须考虑整个依赖链中的风险并实施防御措施。”

后续挑战与恢复计划

尽管成功冻结了7100万美元,但仍有大约2.2亿美元的数字资产下落不明。KelpDAO确认,当前首要任务是与其合作伙伴Aave合作处理此次攻击造成的“坏账”,同时探索所有可用途径支持rsETH持有者并恢复协议锚定。事件发生后,攻击者还将75,701枚ETH转移至以太坊主网,并开始将1.75亿美元路由至比特币网络——这一操作进一步增加了追回难度。

此案再次警示:跨链桥漏洞不再是孤立的协议问题,而是可能引爆整个DeFi生态的连锁反应。分析师呼吁所有协议加强依赖风险评估,并对高价值资产实施实时监控机制。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。