Kelp DAO跨链桥遭黑客攻击:损失近3亿美元,Aave等协议受波及

Kelp DAO跨链桥遭黑客攻击:损失近3亿美元,Aave等协议受波及

N
News Editor 01
2026-07-23 14:50:16
Kelp DAO旗下跨链桥遭黑客入侵,损失约2.94亿美元。黑客伪造跨链消息盗取rsETH,并存入Aave等借贷协议借出ETH,引发连锁坏账风险。
DeFi跨链桥黑客攻击Kelp DAO安全事件

4月19日凌晨1点35分(UTC+8),Kelp DAO基于LayerZero构建的OFT跨链桥遭黑客攻击。攻击者通过伪造跨链消息,系统被欺骗铸造并转移了116,500枚rsETH(约占总流通量18%),初步损失在2.92亿至2.94亿美元之间。这起事件已成为2026年迄今规模最大的DeFi安全事件。

跨链消息伪造与二次攻击未遂

链上数据显示,攻击者事先通过Tornado Cash完成资金筹备,埋伏约10小时后发动攻击。黑客利用LayerZero的lzReceive函数触发漏洞,成功将rsETH转移至控制地址。其后尝试再次窃取价值约2亿美元的80,000枚rsETH,但Kelp DAO在46分钟内紧急暂停合约,阻止了二次攻击。

DeFi借贷协议连锁承压

得手后黑客迅速将窃取的rsETH作为抵押品,存入Aave V3/V4、SparkLend及Fluid等主流借贷协议,并借出大量WETH/ETH。当rsETH被标记为受损资产后,上述平台面临严重坏账风险。Aave随即冻结了V3与V4上的rsETH市场,暂停存款与借款功能。事件暴露了“DeFi乐高”式组合风险——单个协议跨链桥漏洞引发跨平台连锁反应。

Kelp DAO紧急处置与后续

Kelp DAO在检测到异常后46分钟内暂停了以太坊主网及多个L2网络上的rsETH合约,并冻结核心功能。团队已联合LayerZero、Unichain、安全审计公司及外部专家展开调查。截至4月19日下午,黑客已将约2.5亿美元的窃取代币兑换为ETH。安全研究员ZachXBT与PeckShield正持续监控黑客地址。

本次事件被归类为跨链桥与消息层漏洞(LayerZero OFT),核心质押合约未直接攻破。但跨链流动性严重受损,多链封装以太币陷入僵局。由于事件发生在假日,多个DeFi平台响应较慢。建议质押在相关平台的用户将资金撤至自托管钱包。受影响的借贷协议与用户损失赔偿方案尚未公布。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。