Kelp DAO遭2.92亿美元攻击引发DeFi连环恐慌:Aave遭挤兑,社区高呼“DeFi已死”

Kelp DAO遭2.92亿美元攻击引发DeFi连环恐慌:Aave遭挤兑,社区高呼“DeFi已死”

N
News Editor 01
2026-07-05 18:05:12
Kelp DAO因配置漏洞被攻击者盗取约2.92亿美元的rsETH,引发全市场恐慌性提款。Aave等借贷协议锁仓量骤降23%,AAVE代币跌超18%。技术争议指向LayerZero跨链消息层的单点验证缺陷,社区对DeFi安全性产生严重质疑。

7月5日,流动性再质押协议Kelp DAO遭遇史上最大规模攻击之一,约2.92亿美元的rsETH(liquid restaking token)被黑客利用跨链消息漏洞凭空铸造。此次事件迅速从单一协议蔓延至整个DeFi生态系统,引发了一系列连锁反应——借贷协议出现挤兑、代币价格暴跌,甚至出现了“DeFi已死”的极端言论。

市场恐慌:Aave遭挤兑,锁仓量暴跌23%

根据市场参与者分享的数据,攻击的直接影响远超Kelp DAO本身。周日,分析师0xngmi在帖子中指出:“rsETH攻击正导致所有借贷协议出现提款,甚至波及Solana和未受影响的协议。”数据显示,Aave的净流入骤降6200万枚代币(约-23%),Morpho、Sky和JupLend等平台也出现不同程度下降。rsETH是Kelp DAO发行的流动性再质押代币,用户可通过它同时获得ETH质押和再质押收益,同时保持资产流动性。

恐慌迅速演变为更严重的流动性危机。分析师Josu San Martin描述道:“ETH存款人无法提取ETH,因此他们借入稳定币来‘提取’资金……这完全是对AAVE的挤兑。”尽管Aave创始人Stani Kulechov强调攻击来自外部,协议合约本身未被攻破,但存款人仍陷入恐慌。DefiLlama数据显示,Aave总锁仓量(TVL)从4月18日的264亿美元骤降至周日上午的约200亿美元。AAVE代币周末跌幅超过18%,因存款人争相提取资金。

技术争议:配置漏洞还是设计缺陷?

针对攻击本身,工程师和开发者展开了激烈辩论。部分开发者驳斥了最初认为漏洞源于核心基础设施的猜测。一位名为cryptogoblin的技术博主写道:“KelpDAO攻击(约2.9亿美元)并非LayerZero协议漏洞,而是一个配置问题,每个拥有跨链代币的项目今天都应将其视为案例研究。”他详细说明了攻击如何通过单一验证点实现:“一个签名,116,500枚rsETH凭空出现在以太坊上。合约没有被破坏,但验证层被攻破了。”

另一些批评者认为问题更深层。昵称Fishy Catfish的用户将其定性为设计缺陷:“没有安全底线……一个配置可以是一个1/1的DVN(去中心化验证器网络),而你选择的DVN可以是单个实体运行的单个节点。”他类比道:“想象一下,如果过山车制造商允许游乐园自行决定最低安全规格。”灵活性缺乏护栏会带来隐藏风险。Fishy Catfish直言:“模块化安全是一个有价值的设计空间,但安全范围应该有一个原生强安全底线,然后允许在此基础上增加额外分层。”

“DeFi已死”:社区情绪急转直下

不仅是攻击金额和复杂性引发了尖锐批评,其波及范围更放大了忧虑。约116,500枚rsETH(占总供应量约18%)受到影响。攻击者欺骗了LayerZero的跨链消息层,使其相信来自另一条网络的有效指令已到达,从而触发Kelp桥将rsETH释放到攻击者控制的地址。

各协议迅速响应:Aave暂停了rsETH相关活动,Lido暂停了与该资产相关的存款,其他项目也采取了类似限制措施。技术争论之外,加密社区情绪急剧恶化。一条帖子直言:“DeFi已死……‘直接用Aave’也死了。加密货币的时代结束了。如果你还在读这个——你为什么还在加密世界?”尽管这种反应看似过度,但在大型漏洞发生后,这种膝跳反应并不罕见,但此次事件波及范围之广令人瞩目。

攻击同时影响了跨链基础设施、再质押模型和借贷市场。这并非孤立事件——本月早些时候,Solana上的永续合约协议Drift因疑似朝鲜黑客攻击损失约2.85亿美元,随后CoW Swap、Zerion、Rhea Finance和Silo Finance等至少十余个小协议遭利用。DeFi正经历异常艰难的一段时期。

“检查你的配置”:教训与未来方向

尽管各方已提供解释,但问题仍多于答案。LayerZero表示:“我们完全了解rsETH漏洞,自事件发生以来一直与KelpDAO团队积极修复并持续监控。所有其他应用程序保持安全。我们仍在与_SEAL_Org等合作查明根本原因,一旦获得全部信息将发布完整的验尸报告。”KelpDAO则声明:“我们已暂停主网和多个L2上的rsETH合约,正在与LayerZero、Unichain、审计师及顶级安全专家合作进行根本原因分析。”

部分开发者从混乱中看到了更清晰的教训:攻击并未依赖破解加密或绕过智能合约,而是暴露了系统在依赖分层假设时的脆弱性。简单来说,工具按设计工作,但配置方式并非如此。这种区别可能塑造未来方向。建设者现在敦促项目审查其设置,尤其是依赖跨链消息传递的项目。正如cryptogoblin最后所说:“检查你的配置。安全第一。”

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。