KelpDAO漏洞暴露跨链犯罪新模式:Certik警示Aave沦为风险转嫁工具

KelpDAO漏洞暴露跨链犯罪新模式:Certik警示Aave沦为风险转嫁工具

N
News Editor 01
2026-07-08 20:50:12
Certik分析师Wenzhao Dong指出,KelpDAO攻击显示跨链漏洞正系统性感染借贷市场,攻击者通过Aave转移风险,导致Aave产生坏账。Arbitrum安全委员会冻结30766 ETH,但仍有约220万美元资产下落不明。
KelpDAOAave跨链安全朝鲜黑客Certik

近日,KelpDAO遭遇重大安全漏洞,引发行业对跨链安全的新一轮关注。根据区块链安全公司Certik分析师Wenzhao Dong的解读,此次攻击并非孤立事件,而是标志着网络犯罪从单一协议漏洞向系统性跨链风险迁移的转折点。

Arbitrum安全委员会紧急冻结30766 ETH

4月18日,Arbitrum安全委员会(ASC)与SEAL 911紧急响应团队联手冻结了30766 ETH(约合7100万美元),成功阻止了攻击者将这部分资金转移出Arbitrum网络。KelpDAO随后发表声明,感谢ASC的“果断行动”,并指出SEAL 911的信息协调是让利益相关方在黑客提款前采取行动的关键。然而,仍有约220万美元的加密资产下落不明,KelpDAO正与Aave及其他合作伙伴探讨应对“坏账”的方案。

攻击手法:桥漏洞+借贷协议组合拳

Certik分析师Wenzhao Dong在详细分析后指出,此次攻击者(疑似朝鲜Lazarus集团)展示了高超的市场流动性操控技术。与传统直接在现货市场抛售不同,攻击者利用KelpDAO的桥漏洞铸造大量rsETH,并将这些伪造的rsETH作为抵押品存入Aave,借出WETH。这种操作将桥接漏洞产生的风险转嫁给了借贷协议,使得Aave被迫承担系统性坏账。Dong强调:“攻击者刻意避免现货市场的大额卖单,因为那会导致滑点和早期检测。通过Aave作为中转站,他们将风险完全转移给了借贷协议。”

Dong对比了近期Hyperbridge事件——黑客铸造了10亿枚Polkadot代币,但仅成功兑换约24万美元就被价格暴跌阻止。而KelpDAO攻击者选择了更高效的“退出路径”,这表明网络犯罪分子的战术正在升级。

去中心化 vs 安全:社区分裂

ASC的紧急冻结举措虽然保护了部分资产,但也重新点燃了区块链社区关于“去中心化”与“实用安全”之间的长期争论。纯粹主义者认为,任意冻结资产的能力是向中心化系统的“滑坡”,可能被用于审查政治异见;而实用主义者则认为,DeFi需要“断路器”来应对国家级黑客威胁。ASC表示,其行动是基于执法部门提供的黑客身份信息,且确保不会影响Arbitrum上的普通用户或应用。

资金动向:攻击者转移75701 ETH至比特币网络

另据最新情报,KelpDAO攻击者已将75701 ETH(约1.75亿美元)转移至以太坊主网,并开始通过多种混币器将赃款逐步转向比特币网络。这一动向进一步加剧了追回难度,同时也凸显跨链犯罪追查的复杂性。

Wenzhao Dong总结道:“DeFi安全已成网状结构,协议不能只关注自身合约,必须全面评估系统依赖关系中的风险,并部署多层防御。”KelpDAO事件为整个行业敲响警钟:跨链互操作带来的便利背后,是更为复杂的风险传导链条。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。