4月19日凌晨1点35分(UTC+8),Kelp DAO基于LayerZero构建的OFT跨链桥遭黑客攻击。攻击者通过伪造跨链消息,系统被欺骗铸造并转移了116,500枚rsETH(约占总流通量18%),初步损失在2.92亿至2.94亿美元之间。这起事件已成为2026年迄今规模最大的DeFi安全事件。
跨链消息伪造与二次攻击未遂
链上数据显示,攻击者事先通过Tornado Cash完成资金筹备,埋伏约10小时后发动攻击。黑客利用LayerZero的lzReceive函数触发漏洞,成功将rsETH转移至控制地址。其后尝试再次窃取价值约2亿美元的80,000枚rsETH,但Kelp DAO在46分钟内紧急暂停合约,阻止了二次攻击。
DeFi借贷协议连锁承压
得手后黑客迅速将窃取的rsETH作为抵押品,存入Aave V3/V4、SparkLend及Fluid等主流借贷协议,并借出大量WETH/ETH。当rsETH被标记为受损资产后,上述平台面临严重坏账风险。Aave随即冻结了V3与V4上的rsETH市场,暂停存款与借款功能。事件暴露了“DeFi乐高”式组合风险——单个协议跨链桥漏洞引发跨平台连锁反应。
Kelp DAO紧急处置与后续
Kelp DAO在检测到异常后46分钟内暂停了以太坊主网及多个L2网络上的rsETH合约,并冻结核心功能。团队已联合LayerZero、Unichain、安全审计公司及外部专家展开调查。截至4月19日下午,黑客已将约2.5亿美元的窃取代币兑换为ETH。安全研究员ZachXBT与PeckShield正持续监控黑客地址。
本次事件被归类为跨链桥与消息层漏洞(LayerZero OFT),核心质押合约未直接攻破。但跨链流动性严重受损,多链封装以太币陷入僵局。由于事件发生在假日,多个DeFi平台响应较慢。建议质押在相关平台的用户将资金撤至自托管钱包。受影响的借贷协议与用户损失赔偿方案尚未公布。

