液态再质押协议Kelp DAO近日遭遇一次大规模安全事件,导致其核心资产rsETH储备被异常转移,链上统计显示损失规模约为2.92亿美元。这起事件不仅重创Kelp DAO本身,也迅速波及Aave、Compound、Euler等借贷协议,成为近期DeFi领域最受关注的安全事故之一。
根据报道,这起异常活动最早由链上调查员ZachXBT于4月18日下午约2:52发出警报。初步信息显示,攻击者利用了LayerZero跨链消息层的验证流程,使系统误以为来自另一条链的合法转账请求已经成立,进而触发未授权资产转移。受影响资产为Kelp DAO发行的液态再质押代币rsETH。
链上数据表明,攻击者通过伪造消息,转出了约116,500枚rsETH,按当时价格计算价值约2.92亿美元。这一数量约占rsETH总流通量63万枚中的18%,对代币流动性、抵押安全性以及相关协议风险参数都形成了直接冲击。
项目方紧急暂停主网及多条二层操作
事发后,Kelp DAO在社交平台确认已启动紧急保护措施,并立即暂停rsETH在以太坊主网及多个L2网络上的存取操作。项目方表示,正在与LayerZero、Unichain、审计机构以及外部安全专家共同展开根因分析,以厘清攻击路径并评估进一步风险。
从事件演变来看,此次攻击的危险性不仅在于资产被盗,更在于被盗rsETH随后被迅速导入多个DeFi借贷协议,作为抵押品进行新一轮借贷操作。报道指出,攻击者将资金转移至Aave V3、Compound V3和Euler等协议,并以相关抵押头寸借出大量包装以太坊资产,累计形成超过2.36亿美元的债务头寸。
进一步的链上数据显示,攻击者在事后归集了大约74,000枚ETH,并在多个协议中制造出超过2.8亿美元的潜在坏账风险。对于借贷平台而言,这类风险尤其棘手:一旦抵押资产价格失真、流动性枯竭或无法正常清算,协议将可能面临直接的资本损失。
Aave冻结rsETH市场,连锁反应扩散
面对风险外溢,Aave迅速宣布冻结Aave V3和Aave V4中的rsETH市场,停止新的存款和基于rsETH的借贷活动。Aave同时强调,其智能合约本身并未遭到攻击,问题源头来自rsETH桥接环节。团队也表示,正对攻击发生后建立的rsETH抵押借款头寸进行审查,以评估协议敞口,并研究可能的坏账处置措施。
除Aave外,SparkLend和Fluid也采取了类似的防御措施。其中,SparkLend表示自身对rsETH不存在风险敞口,并将此归因于相对保守的风险控制框架。Lido Finance则宣布暂停其earnETH产品的新存款,原因在于该产品存在rsETH敞口。不过Lido同时强调,核心质押协议和stETH并未卷入此次事件。
稳定币发行方Ethena虽然表示并无rsETH敞口,且抵押率仍高于101%,但出于谨慎考虑,仍暂时关闭了其从以太坊主网出发的LayerZero OFT桥接功能。该举措反映出,市场对跨链基础设施安全性的担忧已不局限于单一协议,而是开始向更广泛的生态层面扩散。
市场影响:价格承压与风险偏好下降
在消息传出后,Aave代币价格据CoinGecko数据显示一度下跌约10%。尽管Aave并非被直接攻破的一方,但市场通常会迅速对潜在坏账、清算失灵和治理补救成本进行重新定价。对投资者而言,这意味着即便基础合约安全无虞,只要协议承接了受污染抵押品,也可能承受声誉与估值双重压力。
从更广义的DeFi市场观察,此次事件再次暴露出跨链消息验证机制与再质押衍生资产之间的复合风险。rsETH这类资产本身连接了质押收益、流动性凭证、跨链可用性和借贷抵押等多个场景,一旦某个环节失守,风险就会沿着组合金融结构快速传导。特别是在多个协议普遍接受同类资产作为抵押品的背景下,局部漏洞极易升级为系统性冲击。
报道还指出,这是今年迄今为止规模最大的DeFi攻击事件。此前不久,Solana生态永续合约协议Drift Protocol也曾遭遇定向管理权限攻击,损失约2.85亿美元。此外,近几周已有包括CoW Swap、Zerion、Rhea Finance和Silo Finance在内的多个项目接连受到攻击。频发的安全事故正持续打击市场对DeFi协议可组合性与基础设施稳健性的信心。
总体来看,Kelp DAO事件短期内可能推动借贷平台进一步收紧对跨链衍生质押资产的上币与风控标准,市场也可能重新评估LayerZero相关桥接路径的安全边界。后续需要重点关注三方面进展:其一,Kelp DAO与合作方公布的根因分析结果;其二,Aave等协议对潜在坏账的最终处置方案;其三,rsETH流动性和市场价格能否恢复稳定。若事件持续发酵,DeFi板块整体风险偏好仍可能继续承压。

