Kelp DAO遭2.92亿美元桥接攻击,Aave紧急冻结rsETH市场

Kelp DAO遭2.92亿美元桥接攻击,Aave紧急冻结rsETH市场

N
News Editor 01
2026-07-05 23:43:11
Kelp DAO的rsETH桥被黑客利用LayerZero漏洞攻击,损失约2.92亿美元,随后资金流入Aave等协议引发连锁反应。Aave、SparkLend等紧急冻结相关市场,这是2026年最大DeFi安全事件。

2026年7月5日,流动性质押协议Kelp DAO遭遇严重安全事件,其rsETH跨链桥被黑客攻破,导致约2.92亿美元的加密资产被盗。这是今年以来DeFi领域规模最大的攻击事件,并迅速波及多个主流协议,包括Aave、SparkLend和Lido等。

攻击手法:利用LayerZero消息伪造

区块链调查员ZachXBT在UTC时间4月18日14:52首次发现该攻击。链上数据显示,攻击者利用了LayerZero的跨链消息层漏洞——该验证系统用于确认不同网络之间的合法指令——欺骗系统相信来自另一条链的有效转账请求已到达。伪造的消息触发了未经授权的转账,共计116,500枚rsETH(Kelp DAO的流动性质押代币)被转移,价值约2.92亿美元。这一数字占rsETH总流通供应量约63万枚的18%

Kelp DAO在X平台确认已启动紧急安全措施,立即暂停了rsETH的存取款,并与LayerZero、Unichain以及审计团队合作进行调查。

资金流向与连锁反应

被盗的rsETH被迅速转入多个借贷协议,包括Aave V3、Aave V4、Compound V3和Euler。攻击者将这些rsETH作为抵押物,借出了大量封装ETH(wETH),累计债务头寸超过2.36亿美元。链上数据显示,攻击者最终集中了约74,000枚ETH,造成各协议总计超2.8亿美元的坏账。

作为回应,Aave立即冻结了其在V3和V4版本上的rsETH市场,并强调自身合约并未被攻破,问题源于rsETH本身。Aave团队表示正在审查攻击后开设的rsETH抵押贷款,并探讨处理潜在坏账的措施。SparkLend和Fluid也采取了相同行动,其中SparkLend报告自身无rsETH风险敞口,归功于其保守的风险策略。

Lido Finance暂停了其earnETH产品的存款,该产品持有rsETH风险敞口,但Lido确认其核心质押协议和stETH代币完全未受影响。稳定币发行商Ethena出于谨慎暂停了以太坊主网上的LayerZero OFT桥,尽管其自身无rsETH敞口且抵押率超过101%。

市场影响

受攻击消息影响,Aave代币(AAVE)价格在CoinGecko上单日下跌约10%。Kelp DAO的rsETH代币价格也出现波动,但协议冻结后交易基本停滞。此次事件进一步打击了市场对跨链桥和流动性质押衍生品的信心。

值得注意的是,这已是2026年DeFi领域连续遭受的重大打击。此前几周,Solana链上的永续合约协议Drift Protocol遭遇了针对性管理攻击,损失约2.85亿美元(4月1日),被怀疑与朝鲜黑客有关。此后至少还有十几个小型协议被黑,包括CoW Swap、Zerion、Rhea Finance和Silo Finance。

总结与展望

Kelp DAO的2.92亿美元桥接攻击再次暴露了跨链消息验证机制的安全短板。LayerZero作为广泛使用的跨链基础设施,其安全性受到质疑。事件发生后,Ethena暂停了其LayerZero桥接,反映出行业整体的警惕。未来,DeFi协议需加强对跨链消息的验证和风险管理,而借贷平台也需优化对异常抵押物的处理机制,防止坏账蔓延。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。