一场围绕KelpDAO黑客攻击的资产追逐战在2026年4月21日骤然升级。就在Arbitrum安全委员会宣布成功冻结与黑客相关的30,766 ETH(价值约7000万美元)之后不到几小时,攻击者迅速将剩余的75,700 ETH(约1.75亿美元)转移至两个全新的钱包地址,此举被外界视为对链上冻结行动的“直接反击”。
资金转移细节:两笔交易分拆,追踪难度陡增
据区块链安全公司PeckShieldAlert的监测数据,KelpDAO攻击者的原钱包在Arbitrum冻结令生效后立刻开始大规模转账。整个操作分两笔完成:第一笔约25,000 ETH(约5793万美元)被发送至地址0xF980…15910;第二笔约50,700 ETH(约1.1748亿美元)被发送至地址0xABc8…36FAD。两个地址均为新创建,链上查询显示其此前没有任何交易记录。攻击者通过将巨额资金拆分为不同金额并分散至多个新钱包,显著增加了链上追踪和资产拦截的难度。
逃避追踪的“双重保险”:Umbra Cash与THORChain
更为棘手的是,攻击者并非单纯转移以太坊。区块链审计机构CertiK的后续分析指出,除了大额转账外,攻击者还向Umbra Cash发送了小额的测试性ETH交易。Umbra Cash是一种利用一次性地址隐藏交易路径的隐私工具,能够有效切断链上资金流向的关联性。与此同时,CertiK确认攻击者正通过THORChain将部分ETH跨链转换为比特币。THORChain的去中心化跨链协议允许资产在不同区块链之间自由兑换,无需依赖中心化交易所,这使得交易对手风险和地址冻结策略几乎失效。这种“先混淆、再跨链”的组合拳,意味着即使安全团队追踪到了以太坊上的新钱包,资金也可能早已进入比特币网络,追回希望极为渺茫。
原钱包几近枯竭:仅剩0.768 ETH
链上数据显示,攻击者最初使用的钱包目前已几乎被清空,余额仅剩0.768 ETH(约1800美元),甚至不足以支付后续的Gas费用。这一迹象表明攻击者已彻底放弃了原地址,并将所有操作重心转移至新钱包和跨链桥。Arbitrum安全委员会的冻结行动虽然暂时锁住了3万枚ETH,但未能阻止攻击者处置剩余资产。分析师认为,冻结行动更像是一次“打草惊蛇”,反而促使黑客加速了资产转移进程。
市场影响与后续展望:DeFi安全信任再遭重创
此次事件发生在DeFi领域接连遭遇重大攻击的背景下。KelpDAO作为流动性再质押协议,在黑客攻击中暴露了智能合约漏洞,攻击者总计窃取超过10万枚ETH。尽管Arbitrum安全委员会快速响应并冻结了部分资金,但攻击者仍成功控制着大部分赃款。市场情绪明显承压——消息公布后,ARB代币价格在24小时内下跌约4.5%,ETH价格也小幅回落至2300美元附近。投资者对跨链生态的安全治理能力产生质疑,尤其是Arbitrum作为头部Layer2,其安全委员会的冻结能力本应是“最后防线”,但攻击者仍能抢在全面封锁前大规模转移资产,暴露了链上应急机制的局限性。
目前,安全团队正在密切关注新钱包地址的后续动向,一旦出现任何交易或跨链操作,可能为追查攻击者身份提供关键线索。然而,考虑到黑客已熟练运用隐私工具和跨链桥,短期内追回资金的可能性较低。这起案件也再次提醒行业:仅依赖链上冻结机制并不足以应对专业黑客的复杂手法,更及时的反应、更智能的合约审计以及多链协作的资产追踪体系亟待建立。KelpDAO黑客事件已成为2026年DeFi领域最震撼的安全教科书之一,而其最终结局将深刻影响整个加密世界的防御策略。

