一场针对去中心化金融(DeFi)协议Kelp DAO的2.92亿美元攻击,在加密社区引发连锁反应。开发者与交易员警告称,该事件暴露了DeFi在构建方式上的深层次缺陷,导致市场恐慌情绪迅速蔓延,甚至出现“DeFi已死”的极端言论。
市场数据显示,攻击的直接影响远超被黑协议本身。Kelp DAO的流动再质押代币rsETH遭窃后,各大借贷协议出现大规模撤资。分析公司0xngmi指出,Aave净流出-6,200万美元(-23%),Morpho、Sky和JupLend等协议也录得显著下滑。这种压力迅速演变为更严重的流动性危机——ETH存款人无法提取资产,转而借入稳定币“提现”,Aave遭遇全面挤兑。
市场恐慌蔓延
尽管Aave创始人Stani Kulechov强调漏洞来自外部,协议本身未被攻破,但存款人仍陷入恐慌。根据DefiLlama数据,Aave总锁仓量(TVL)从4月18日的264亿美元骤降至周日美国早盘时的约200亿美元。AAVE代币价格同期下跌超过18%,显示投资者在周末争相撤离。
Kelp DAO约11.65万枚rsETH(占供应量的18%)被攻击者利用LayerZero跨链消息层的漏洞,伪造签名凭空铸造。攻击者向合约提交一条看似来自其他链的指令,触发Kelp网桥释放资产至其控制的地址。随后,Aave冻结了rsETH相关交易,Lido暂停了该资产的质押存款,其他项目纷纷采取类似限制措施。
技术剖析:配置漏洞
多名开发者驳斥了关于核心基础设施受损的早期猜测。技术分析指出,此次攻击并非LayerZero协议漏洞,而是配置错误。一条技术解读帖详细描述:“智能合约没有破裂,是验证层出了问题——一个签名就让11.65万枚rsETH凭空出现在以太坊上。” 关键问题在于,跨链项目可以自由选择去中心化验证网络(DVN),而部分项目选择了单节点单实体运行的DVN,相当于“让过山车制造商允许游乐园自行决定最低安全标准”。
匿名开发者Fishy Catfish批评道:“模块化安全设计没有底限……允许在弱安全基础上层层叠加,而不是先确保原生安全性足够强大。” 这种灵活性缺乏护栏,为攻击者提供了可乘之机。
DeFi已死?社区反应
不仅是攻击金额和复杂性引来严厉批评,事件的波及广度更是加剧了担忧。一位用户在社交媒体上直言:“DeFi已死……‘用Aave就行’的说法也死了。加密货币的时代结束了。” 尽管此类言论在大规模攻击后并不罕见,但本次事件同时冲击了跨链基础设施、再质押模型和借贷市场。
值得注意的是,此次攻击发生在DeFi领域异常严峻的时期。本月初,Solana上的永续合约协议Drift被盗约2.85亿美元,随后至少十几个小型协议被利用,包括CoW Swap、Zerion、Rhea Finance和Silo Finance。Kelp DAO事件进一步加剧了市场对DeFi安全性的信心危机。
LayerZero和Kelp DAO均表示正在调查根本原因。LayerZero称已与Kelp团队及安全组织SEAL合作,将在获得完整信息后发布详细的事后分析报告。Kelp DAO则暂停了主网及多条L2上的rsETH合约。
教训与建议
本次攻击并未破坏加密算法或绕过智能合约,而是暴露了系统在依赖分层假设时的脆弱性——工具本身按设计运行,但配置方式却失效了。开发者呼吁所有依赖跨链消息的项目立即检查自身配置。正如技术分析师cryptogoblin所总结的:“检查你的配置。在外注意安全。”
市场参与者正密切关注后续影响。尽管Aave等协议未直接受损,但信任修复仍需时日。DeFi生态必须重新审视模块化安全设计中的底线问题,防止类似“单点故障”引发的系统性风险。

