7月4日,DeFi协议KelpDAO遭遇重大安全漏洞,初步估计损失高达约2.93亿美元,成为今年迄今为止规模最大的加密货币攻击事件之一。该问题最早由社区发现,在检测到涉及rsETH的“可疑跨链活动”后,团队紧急暂停了以太坊主网及多个Layer 2网络上的合约。KelpDAO是一个允许用户质押stETH或cbETH等资产换取rsETH的再质押协议,此次攻击迅速引发整个生态系统的担忧,多个相关平台面临风险敞口。
分析师解析漏洞根源
OneKey创始人Yishi对事件进行了技术解读,用生动的比喻描述了事故链条:“KelpDAO拆掉了自己大门上的锁,LayerZero卖的是那种你自行开锁的门,而Aave则以为邻居的门锁得严严实实。”他的解读直指问题核心:KelpDAO的合约存在权限管理缺陷,LayerZero的跨链消息中继机制被利用,而Aave依赖了不可信的外部资产状态。Yishi认为,目前最好的结果是与黑客进行谈判,提供10%到15%的赏金,确保大部分资金能够追回。如果谈判失败,他建议LayerZero应承担财务责任,因为“LayerZero财力最雄厚,长期利益也最相关”。此外,他还将KelpDAO定性为最薄弱环节,建议通过代币补偿、未来收益分配甚至完全出售项目来弥补损失。
系统性风险:WETH成最大隐患
Yishi特别强调,当前最大的系统性风险集中在WETH(Wrapped ETH)上。“WETH存款人绝对不能接受任何损失”,因为一旦WETH出现减值,将引发Morpho、Spark、Fluid、Euler等协议的连锁反应,可能摧毁整个LRT(流动性再质押令牌)板块。尽管事件规模巨大,他仍对Aave的韧性保持信心,指出Aave拥有Umbrella保险模块和stkAAVE等安全保护机制。“我相信Aave能够挺过去,”他说,尽管市场仍在消化后果。
Aave官方迅速做出回应,确认以太坊主网上的rsETH完全有足额抵押,但立即冻结了V3和V4市场上的rsETH使用。作为预防措施,Aave在Arbitrum、Base、Mantle和Linea等网络上也冻结了WETH储备。其他协议如Morpho、Spark等也在密切关注事态发展,以防流动性危机蔓延。
KelpDAO回应:正与专家合作调查
KelpDAO在事件发生后发布声明,表示正与LayerZero、审计公司和安全专家积极合作,调查根本原因。同时,团队呼吁用户仅依赖官方渠道发布的最新信息。Yishi在点评中毫不留情地表示:“KelpDAO已经破产了——要么用代币加未来收益弥补损失,要么把整个项目打包卖给LayerZero或BMNR。”这些言论反映出市场对KelpDAO独立存续能力的怀疑。
截至发稿,市场恐慌情绪尚未完全平复。rsETH价格一度大幅脱钩,在部分去中心化交易所上的交易价格低于其理论价值。分析师预计,如果谈判进展顺利,市场信心有望在短期内恢复;但如果黑客拒绝妥协或资金无法追回,KelpDAO及关联协议将面临巨大的偿付压力,甚至可能触发更广泛的DeFi清算事件。此次事件再次暴露了跨链桥和再质押协议的安全脆弱性,也强调了协议间依赖关系的系统性风险。

