Kelp DAO遭黑客窃取2.92亿美元,LayerZero指责其单验证器配置酿祸

Kelp DAO遭黑客窃取2.92亿美元,LayerZero指责其单验证器配置酿祸

N
News Editor 01
2026-07-24 01:45:16
Kelp DAO于4月18日遭黑客攻击,损失116,500枚rsETH(约2.92亿美元)。LayerZero指其使用单一验证器DVN配置为漏洞根源,攻击者将赃物存入Aave V3作为抵押,可能引发坏账风险。
Kelp DAO黑客攻击LayerZeroDeFi安全Aave

DeFi协议Kelp DAO在4月18日遭遇重大安全漏洞,黑客通过操纵LayerZero的去中心化验证网络(DVN)中的RPC节点列表,成功提交虚假跨链消息,导致116,500枚rsETH被非法转出,损失高达约2.92亿美元

攻击细节:单验证器配置成致命弱点

LayerZero在技术报告中指出,攻击者首先控制了DVN内两个RPC节点,发起拒绝服务攻击,并趁机提交一条被系统误判为合法跨链消息的欺诈指令。LayerZero强调,Kelp DAO长期采用1/1单一验证器结构,而非推荐的多验证器系统,这正是漏洞直接成因。LayerZero称此前已多次向Kelp DAO团队提供DVN多元化最佳实践建议,但该协议仍维持单验证器配置。

Kelp DAO则回应称该配置在LayerZero官方文档中列为默认选项,且通过双方直接沟通获得批准。团队自1月起一直基于LayerZero基础设施运行,保持持续联络。攻击发生后,Kelp DAO立即进行综合审查,将攻击者钱包列入黑名单,并暂停相关智能合约 — 这些快速干预措施对控制事态起到了关键作用。

风险外溢:Aave V3面临坏账危机

黑客将大部分被盗rsETH存入Aave V3协议作为抵押品,并据此借出82,650枚WETH821枚wstETH,导致Aave可能积累坏账。据Aave近期报告,攻击者使用89,567枚rsETH(价值约2.21亿美元)作为抵押进行大额借贷。由于Kelp DAO尚未明确用户损失分担及赔偿方案,Aave治理层给出了两种情景预测。

情景一:若损失按比例分配至所有网络,rsETH供应价值将缩水15.12%,Aave上产生约1.237亿美元坏账,其中以太坊主网承担9180万美元,但因其储备较深,比例损失有限;Mantle等储备量较低的平台比例损失可达9.54%。情景二:若仅L2网络rsETH受影响、以太坊主网资产保持全额抵押,L2资产将面临73.54%的巨大减值,产生约2.301亿美元坏账。Aave持有的5400万美元“WETH Umbrella”保险基金仅在情景一下可用。

Aave管理层表示最终结果取决于Kelp DAO的会计处理及LRTOracle比率更新。Aave当前持有1.81亿美元资产,并已获得社区额外支持承诺以应对潜在资金缺口。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。