上周末,一场涉及约2.92亿美元的攻击事件震动了整个加密货币行业,暴露了去中心化金融(DeFi)基础设施中的深层漏洞,并引发了关于借贷协议可能遭受连锁反应的担忧。目前调查仍在进行中,但早期分析显示,攻击的核心围绕Kelp协议的rsETH代币——一种生息版本的以太坊($ETH)——以及用于在区块链间转移资产的跨链机制。
攻击者似乎操纵了该系统,在没有足够抵押的情况下大量铸造代币,然后迅速将其作为抵押品,从借贷市场(主要是最大去中心化借贷平台Aave)借出并抽走真正的资产。这一事件是DeFi领域的最新重创,仅数周前,Solana生态协议Drift遭遇了2.85亿美元的利用,进一步损害了投资者对这个近900亿美元加密行业的信任。
攻击是如何运作的?
从高层来看,此次利用瞄准了LayerZero桥组件——一种允许资产在不同区块链间流动的基础设施。硬件钱包制造商Ledger的首席技术官Charles Guillemet在给CoinDesk的说明中指出,桥通常通过锁定一条链上的资产并在另一条链上铸造等值代币来工作。该过程依赖于一个受信任的实体(通常称为预言机或验证者)来确认存款。
在Kelp案例中,该协议本身充当了该验证者。据Guillemet称,系统依赖于单签名设置,即只有一个实体可以批准任何交易。“攻击者似乎能够签署一条消息……允许他铸造大量rsETH,”他说。他补充说,目前尚不清楚该访问权限是如何获得的。Curve Finance创始人Michael Egorov也指出了系统配置中的相同弱点:“当您信任单一一方时,事情就可能发生——无论那方是谁。”
这种设置使得攻击者可以有效地创建无背书代币,即使源链上没有锁定相应资产。代币铸造后,被迅速部署。攻击者“立即将其存入借贷协议,主要是Aave,以借入真正的$ETH”,Guillemet解释道。这一操作将单一利用问题转变为更广泛的市场问题。DeFi借贷平台现在手握可能难以平仓的抵押品,而有价值的流动资产已被抽走。“Aave手中留有无法真正出售的rsETH,且最大借款量为借出的$ETH,因此没有人可以提取$ETH,”Egorov表示。
我们仍然不知道什么?
围绕验证者如何被攻破的关键问题仍然存在。该系统依赖于LayerZero的官方节点,这带来了不确定性:是被黑客攻击、配置错误还是被欺骗?“是被黑客攻击?还是被愚弄?我们不知道,”Egorov说。攻击者的身份也未知,但Guillemet认为攻击规模表明这是一个老练的实体,“显然不是一些脚本小子。”
除了直接损失,该利用事件再次提醒人们,随着DeFi越来越互联,一个层的故障会迅速级联到整个系统。Egorov认为,非隔离的借贷模式(资产共享池内风险)会放大此类事件的影响。他还指出了新资产加入借贷平台时的缺陷,认为Kelp的1对1验证器配置本应更早被发现。不过,Egorov表示存在一线希望:“加密货币是一个严酷的环境,没有任何银行能够幸存——但我们正在与之合作。我相信DeFi会从此次事件中学习,并变得比以前更强大。”
对DeFi信任的重大打击
尽管如此,即使此类事件导致协议升级和重新设计,它们也在侵蚀投资者对更广泛DeFi领域的信心。“总的来说,DeFi协议的信任被此类事件侵蚀了,”Guillemet说,“而2026年很可能再次成为黑客攻击最糟糕的一年。”事件发生后,Aave上的资产减少了约60亿美元,用户纷纷撤资。与Aave相关的代币在过去24小时内下跌约15%。

