2026年4月18日,KelpDAO遭遇严重的跨链消息伪造攻击,攻击者通过伪造Layerzero消息,窃取116,500枚重新质押的ETH,价值约2.92亿美元。这是今年最大DeFi安全事件。
攻击引发连锁反应:被窃ETH迅速抵押至Aave等借贷平台,导致坏账蔓延。48小时内,DeFi生态TVL流出超130亿美元,Aave、Compound、Morpho等至少9个协议受直接影响,Aave单个平台流出66亿至84.5亿美元。
Hoskinson:桥验证失败已成首要威胁
Cardano创始人Charles Hoskinson在视频分析中指出,KelpDAO的跨链依赖单一验证者网络(one-of-one DVN),攻击者只需攻破这一个点即可伪造消息。他表示:“传统DeFi威胁模型假设智能合约漏洞是主要风险,但如今不是了。桥接验证失败才是新威胁向量。”攻击者通过提交伪造的Layerzero消息,使Kelp的restake适配器释放以太坊托管代币。由于单一验证者设置,伪造消息通过。
Cardano液态质押天然避免再质押风险
Hoskinson对比Cardano的质押机制:液态非托管设计让用户只需点击委托,无需将资产锁定在复杂包装链中(staking→liquid staking→restaking),显著减少攻击面。他强调Midnight——Cardano的隐私优先侧链——的Nightstream协议能将整链状态折叠成证明并随跨链消息传输,验证真实性后再接受。Midnight还支持多方计算(MPC),允许Layerzero部署2-of-3或5-of-7多验证者配置,消除单点故障。
AI工具加剧攻击风险
Hoskinson警告:AI工具(包括前沿模型)正被黑客组织利用,通过贿赂AI实验室内部人员扫描代码库寻找漏洞。他表示:“黑客攻击是生活的一部分,未来会更严重。”目前,KelpDAO、Layerzero和Llamarisk三份事故报告未就责任达成一致。Layerzero已宣布不再为单一DVN配置签消息,并推动多验证者迁移。
这一事件再次证明,跨链安全是当前DeFi最大短板,而Cardano生态的设计哲学或为行业提供重要参考。

