2026年4月18日,KelpDAO的rsETH跨链桥遭遇严重漏洞,攻击者窃取了116,500枚rsETH代币,并迅速将这些资产作为抵押品存入Aave V3借贷协议,随后借出大量封装以太坊(WETH)。这一事件直接导致Aave面临约1.77亿至2亿美元的坏账,并引发了一场严重的提款危机。
事件经过与Aave的应对
攻击者在KelpDAO桥接漏洞中获利后,立即将rsETH存入Aave V3作为抵押品,并借出WETH。KelpDAO在察觉漏洞后暂停了rsETH合约,这使得作为抵押品的rsETH价值瞬间归零,相关借贷头寸无法被有效清算,从而在Aave的WETH储备中留下了大规模的坏账。据估计,Aave及部分暴露在Compound和Euler协议中的总借款价值可能高达2亿美元以上。
Aave官方迅速澄清,其自身的智能合约并未被攻击。项目方在X平台发文表示:“Aave的合约未被利用”,并强调该问题是rsETH相关的外部事件。团队立即冻结了Aave V3和V4上的rsETH市场,取消了该资产的借款能力,并将相关部署中的贷款价值比(LTV)设置为零。Aave创始人Stani Kulechov确认:“rsETH已在Aave V3和V4上冻结,该资产因KelpDAO桥接漏洞而失去借款能力,该漏洞发生在Aave之外。Aave V3和V4对rsETH没有进一步的风险敞口。”
流动性危机蔓延
尽管冻结措施阻止了新的rsETH活动,但无法阻止用户大规模撤出资金。对坏账蔓延的恐慌引发了疯狂的提款潮,直接冲击Aave的ETH和WETH池。据报道,数小时内ETH和WETH的资金外流高达54亿美元。随着资金迅速流失,WETH市场的池子利用率飙升至100%。这意味着池中所有流动性均被借出,没有剩余资金供存款人赎回。
当池子利用率达到100%时,Aave的提款功能实际上陷入停滞。希望撤出的存款人无法操作,因为协议只能从闲置流动性中完成赎回。借款人几乎持有全部资金,导致没有任何可提取的流动性。与此同时,稳定币池也感受到了压力。尽管USDC和USDT储备与rsETH无直接关联,但整体退出潮使得某些部署的稳定币市场利用率攀升至高位,用户报告这些市场出现提款失败或延迟的现象。
DefiLlama数据显示,Aave的总锁仓价值(TVL)从约264亿美元骤降至197.76亿美元,单日跌幅达24.11%。AAVE代币价格在4月19日下跌17.7%,显示出市场对坏账不确定性以及Umbrella机制可能对质押头寸产生影响的担忧。
Umbrella机制与后续展望
Aave的Umbrella系统是本协议为应对此类事件而设计的内部后援。如果坏账得到确认,该机制可以动用储备金,并可能根据情况削减质押的AAVE代币以弥补缺口。对存款人的具体影响仍在评估中。一些与Aave有流动性重叠的协议,如Sparklend,也报告了利率飙升和暂时暂停的情况,因为资本从受影响的市场转移。
截至4月19日,未报告新的攻击或事件扩大。ETH池利用率仍然高企,完全恢复提款访问依赖于恐慌情绪的自然消退,或者Umbrella机制完成坏账处理并恢复市场信心。协议下一步的重点将是完成坏账审计,发布正式的Umbrella解决方案,并监测资金外流是否随着市场对KelpDAO事件全面影响的消化而趋于稳定。

