4月18日,Kelp DAO被窃2.92亿美元,成为2026年迄今规模最大的DeFi攻击事件。漏洞并非出自智能合约,而是LayerZero跨链桥的1-of-1验证节点配置——单一节点沦陷即可伪造跨链消息。早在12天前(4月6日),一款开源AI审计工具就已标记了这一攻击面。
Kelp DAO与攻击全貌
Kelp DAO是构建在EigenLayer上的流动性再质押协议,用户存入ETH或流动质押代币后获得rsETH凭证,可在16条以上链间跨链转移。攻击者于UTC时间4月18日17:35攻破那个孤立的DVN验证节点,使其批准一条伪造的跨链消息,随后Kelp的OFT合约在以太坊主网凭空铸造出116,500枚rsETH。接着攻击者将rsETH存入Aave V3、Compound V3和Euler作为抵押品,借出约2.36亿美元WETH,再通过Tornado Cash洗钱。46分钟后Kelp紧急暂停合约,但后续两次攻击均被阻止,不过Aave V3仍产生约1.77亿美元坏账,AAVE代币暴跌10.27%。
工具预警:五条关键发现
该工具由开发者于4月初编写,名为crypto-project-security-skill,专门评估治理、预言机、跨链架构等代码扫描器无法触及的风险。4月6日对Kelp DAO的完整审计报告(公开可验证)给出综合评分72/100(中度风险),并列出以下五条关键发现:
- DVN配置不透明:报告指出LayerZero DVN的验证者集合与阈值要求未公开披露。实际Kelp采用极端的1-of-1配置,相当于一个单点。
- 16条链的单点失败:单一DVN被攻破可能同时影响所有部署rsETH的链。攻击后LayerZero预防性暂停了所有OFT桥,20多条L2上的rsETH价值存疑。
- 跨链治理控制权未验证:DVN配置是否受核心6/8多签加10天时间锁保护不明确。实际表明桥配置不在严格治理之下,存在管理密钥权限过大。
- 匹配Ronin/Harmony攻击模式:工具自动将协议架构与历史桥攻击模式对比,正确识别出最高风险向量。Kelp的处境比Ronin(5/9验证者被攻破)更极端——仅1个验证者。
- 无保险池放大损失:协议没有专门保险池或损失社会化机制,导致2.92亿美元损失直接传导至下游协议,Aave的回收储备只覆盖不到30%。
工具自身的三条失误
开发者坦诚反思三点改进方向:一是风险评级打低了,跨链桥风险本应为“高”或“严重”,却只评为“中等”;二是未能穿透配置层,工具标记了DVN阈值不透明,但未通过链上EndpointV2合约独立验证出1-of-1配置;三是发现不够具体可行,仅指出文件缺失而非可操作的漏洞细节。
关于负责任披露的讨论
一个合理的疑问:为何4月6日发现风险后未通知Kelp?工具识别的是“配置不透明”这一治理观察,而非具体可利用漏洞。事后看,直接联系团队询问DVN阈值或许能暴露风险并促成修复。开发者承认这是一个教训:即使发现看似模糊,私下询问也值得。
Kelp事件再次证明,DeFi安全不能只依赖智能合约审计。代码审计覆盖不了配置层、治理架构和桥验证者设置等风险。开源AI工具为投资者提供了独立的风险评估手段,但工具本身也需不断迭代以从“标记不透明”升级到“直接验证配置”。

