DeFi互撕?Kelp DAO被黑2.9亿美元,LayerZero与Aave推诿责任

DeFi互撕?Kelp DAO被黑2.9亿美元,LayerZero与Aave推诿责任

N
News Editor 01
2026-07-05 16:44:11
Kelp DAO遭黑客攻击损失2.9亿美元,引发LayerZero、Aave等各方责任推诿。Arbitrum安全委员会成功追回7100万美元ETH,但用户资金仍面临减记风险,DeFi行业信誉受损。

上周末,DeFi领域发生了一起高达2.9亿美元的黑客攻击事件,目标直指流动性质押协议Kelp DAO。这起事件不仅造成了巨额损失,更引发了项目方之间一场混乱的“责任游戏”,暴露出DeFi在去中心化外衣下的现实矛盾。涉及方包括Kelp DAO、跨链协议LayerZero以及借贷巨头Aave,三方互相指责,用户资金被困,整个行业信誉岌岌可危。

Kelp DAO:沉默与推卸

Kelp DAO作为受害方,其rsETH代币在攻击中遭重创。事件发生后,Kelp DAO沉默了近48小时,最终发布了一份简短声明,证实了攻击机制——其1/1 DVN配置是“任何新OFT部署的默认设置”,并自夸阻止了另外9500万美元的盗窃尝试。然而,对于损失如何分配,Kelp DAO仅表示正在“评估后续步骤”,未给出任何实质性承诺。这种模糊态度引发了用户的强烈不满,许多人担心他们的资金可能面临“减记”(haircut)。

LayerZero:默认设置引发质疑

LayerZero迅速将矛头指向Kelp DAO,称其选择了不安全的验证器配置。但Kelp DAO反驳称,他们遵循的是LayerZero的默认设置。区块链安全专家Taylor Monahan指出,大量OApp跨链合约在代码注释中明确写着“使用LZ默认值”,而Dune分析显示,超过2500个OApp桥接合约中有近一半采用1/1 DVN配置,这正是攻击利用的漏洞。事件后,Ethena、EtherFi、WBTC、Tron、Curve等知名项目纷纷暂停了通过LayerZero的资产桥接,信任危机蔓延。

Aave:间接推高风险敞口

尽管Aave远离盗窃现场,但作为DeFi曾经的龙头协议,它通过允许rsETH作为e-mode中的抵押品,并支持高度杠杆化的ETH循环操作,为黑客创造了巨大的攻击目标。Aave的风险评估只关注“市场和流动性风险”,完全忽略了跨链桥配置问题,将rsETH的主网参数直接应用于跨链版本。正是这一决策使得rsETH在多个链上积累了深度流动性,成为黑客的理想目标。Aave此前看似不可撼动,但近来动荡和傲慢的态度让社区对其信任度下降。

Arbitrum:紧急救援与未来隐忧

事件出现转机:Arbitrum安全委员会在黑客开始转移资金前紧急冻结了超过30,000枚ETH(约7100万美元)。链上分析确认了朝鲜黑客组织TraderTraitor的参与,手法与之前的BTC Turk和ByBit攻击类似。虽然一些去中心化极端主义者对此干预表示不满,但Curve Finance的Michael Egorov认为,有能力扣押非法资金却不去做才是最糟糕的结果。Arbitrum此举并非先例——2023年Oasis协助追回Wormhole黑客所得,2024年Blast从恶意开发者处追回9700万美元。不过,未来是否需法院命令或设定明确阈值才能采取类似行动,仍是悬而未决的问题。

市场影响与总结

这起事件再次暴露了DeFi在安全责任界定上的模糊地带。约14亿美元的总锁定价值(TVL)受到影响,用户资金被困,行业信任遭受重创。短期来看,rsETH相关池的流动性可能大幅萎缩,Aave的e-mode利用率或下降,LayerZero的桥接活动也将持续承压。长期而言,若项目方无法建立清晰的责任分担机制与应急预案,DeFi“去中心化金融”的叙事将面临更严峻的考验。Arbitrum的果断行动虽挽回了部分损失,但也引发了关于“中心化干预”与“去中心化原则”之间矛盾的讨论。未来,跨链安全标准、默认配置审计以及紧急处置流程的规范化,将成为DeFi行业必须正视的课题。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。