KelpDAO跨链桥在4月18日遭遇伪造跨链消息攻击,攻击者盗走约11.65万枚再质押ETH,按文中估算价值约2.92亿美元。这一事件随后迅速外溢至更广泛的DeFi市场。根据报道,事故发生后的48小时内,整个生态出现了超过130亿美元的总锁仓价值(TVL)流出,波及Aave、Compound、Morpho以及至少另外9个协议,被Cardano创始人Charles Hoskinson称为今年规模最大的DeFi漏洞事件之一。
攻击如何发生
Hoskinson在一段视频中表示,当前DeFi面临的核心威胁已不再只是智能合约漏洞,跨链桥验证机制的缺陷正在成为更大的风险点。此次攻击中,黑客向连接Kelp再质押适配器的Layerzero endpoint v2合约提交了伪造消息,从而让以太坊托管地址错误释放资产。报道指出,Kelp的跨链配置依赖单一去中心化验证网络(one-of-one DVN),形成了明显的单点失陷风险。
更关键的是,被盗资产并未直接在DEX上抛售。攻击者将再质押ETH存入Aave等借贷市场作为抵押品,借出流动性更强的包装ETH后离场。这样一来,借贷协议内留下了与被盗资产相关的“污染抵押品”,风险由单一桥接事故进一步传导至借贷市场。
连锁反应蔓延至借贷协议
Llamarisk与相关方在4月20日发布的联合事故报告显示,约有83,471枚ETH等值资产分散在以太坊主网和Arbitrum上的7个攻击者钱包中。报告提出两种可能的处置路径:其一是在所有再质押ETH持有人之间分摊15.12%的减记,形成约1.23亿美元坏账;其二是将损失隔离在L2层面,令相关代币按26.46%支撑率重新定价,导致约2.3亿美元坏账集中在Mantle、Arbitrum和Base等网络。
在流动性冲击下,Aave单独就出现了约66亿至84.5亿美元的资金流出。Arbitrum、Base、Mantle、Linea和Plasma上的包装ETH池利用率一度接近100%,事实上限制了用户提款。报道提到,直接受影响的协议至少包括Aave、Compound、Morpho、Lido、Ethena、Pendle、Euler、Beefy和Lombard Finance等。
责任归属仍存争议
目前,KelpDAO、Layerzero和Llamarisk均已发布事后分析报告,但对于责任归属并未形成一致结论。Layerzero在4月20日宣布,不再为采用one-of-one DVN配置的应用签名或证明消息,并推动协议范围内迁移至多验证者架构。Kelp则称,Layerzero此前在以太坊、BNB Chain、Polygon、Arbitrum和Optimism上的默认配置就包含单源验证,而且据称当前约40%至50%的Layerzero OFT应用仍在使用类似配置。
链上取证还显示,此次事件可能与朝鲜背景的黑客组织Lazarus Group存在联系,但截至目前,尚无独立司法鉴定机构给出正式归因,美国联邦调查局也未公开发表评论。
Hoskinson为何提到Cardano与Midnight
Hoskinson认为,此次事件说明桥接验证失败已取代传统智能合约漏洞,成为DeFi更具系统性的威胁。他特别指出,从首次资产流失到Kelp紧急暂停之间仅有46分钟窗口,但在这段时间内,被盗资产已经足以被部署进借贷市场并制造更广泛的坏账风险。
在他看来,Cardano较低的相关暴露,部分源于其非托管、流动性质押设计,不需要经历“质押—流动性质押—再质押”的多层包装链条,从而减少攻击面。Hoskinson进一步表示,Cardano隐私侧链Midnight的Nightstream协议可将整条链的状态折叠为证明并随跨链消息一同传递,让接收方在接受消息前验证其真实性;而多方计算(MPC)则有助于部署类似2/3或5/7的多验证者DVN配置,降低单点失陷风险。
他同时警告称,随着AI工具帮助攻击者更高效地扫描代码库、寻找复杂漏洞,类似攻击未来可能变得更加频繁且更具破坏性。对于整个DeFi行业而言,KelpDAO事件不仅是一次桥接安全事故,更是一场关于跨链验证、借贷风险隔离和系统性信任危机的压力测试。

