KelpDAO遭攻击事件正在引发DeFi行业对跨链安全与协议联动风险的重新审视。CertiK区块链分析师Wenzhao Dong指出,此次事件最值得警惕的并不只是桥接漏洞本身,而是攻击者如何将漏洞收益进一步转化为借贷协议中的系统性坏账。
冻结30766枚ETH引发治理争议
4月18日,Arbitrum安全委员会与SEAL 911冻结了30,766枚ETH,以减轻KelpDAO被盗事件影响,对应追回资产约7100万美元。这一快速反应被部分市场人士视为保护用户资产的必要举措,但也再次点燃了加密社区长期存在的争论:当链上治理具备冻结资产能力时,去中心化的边界究竟在哪里。
支持者认为,在面对如Lazarus Group这类具备高度组织化能力的攻击者时,DeFi若缺乏“断路器”机制,往往难以承受灾难性损失。反对者则担忧,这种人工介入机制可能成为滑向中心化审查的开端,削弱区块链“无需信任”的核心承诺。
桥接漏洞如何传导至Aave
Dong分析称,KelpDAO事件揭示了DeFi攻击策略的明显升级。与一些攻击者选择直接在现货市场抛售不同,此次攻击者并未简单出售异常铸造出的资产,而是将欺诈性铸造的rsETH作为Aave抵押品,再借出WETH。这样一来,桥接漏洞不再局限于单一协议受损,而是进一步向借贷市场扩散,形成坏账风险。
按照这一逻辑,攻击者有意避开现货市场的大额卖压,因为那样容易触发滑点、价格崩跌和更早的风险识别。相反,借助Aave作为中介,风险被转移到了借贷协议资产负债表上。Dong因此强调,DeFi安全已是相互连接的系统性问题,协议不能只关注自身合约,而必须审视其全部依赖关系带来的外部风险。
KelpDAO后续重点:恢复rsETH锚定
KelpDAO在Arbitrum安全委员会宣布冻结措施后表示感谢,并称SEAL 911在信息协调与结构化方面发挥了关键作用,使相关方得以及时行动,阻止黑客将留在Arbitrum网络上的剩余ETH继续转移。
不过,事件远未结束。KelpDAO表示,尽管冻结行动取得成果,仍有约2.2亿美元数字资产下落不明。目前其首要任务是与Aave及其他合作方共同处理此次攻击造成的坏账问题,同时探索各种可行方案,以支持rsETH持有者并推动协议恢复锚定。
另据报道,攻击者还曾将75,701枚ETH,约合1.75亿美元转移至以太坊主网,并通过多个混币渠道将资金进一步导向比特币。这也说明,跨链攻击、借贷协议风险传染以及链上资产追踪难度提升,正构成DeFi安全进入新阶段的重要特征。

