- 2026年4月19日
- |
- 08:04
2026 年 4 月 18 日,KelpDAO 遭遇了现已确认为当年最大的去中心化金融漏洞攻击——对其 LayerZero 支持的跨链桥的定向攻击,导致约 116,500 个 rsETH 被盗,在事件发生时价值约 2.92 亿至 2.93 亿美元。
要点总结
- KelpDAO 在 4 月 18 日损失了约 2.93 亿美元的 rsETH。
- 攻击者利用跨链桥的漏洞铸造了无担保代币,并立即将其用作 Aave 上的抵押品。
- AAVE代币在数小时内下跌了高达14%。
- 到2026年4月中旬,去中心化金融
“>DeFi今年以来,涉及约 45 项协议的损失已超过 4.5 亿美元。
去中心化金融(DeFi)是指建立在公共区块链上的与金融相关的去中心化应用程序(dApp)的大类。
攻击者最初的资金来源追溯到龙卷风现金,并识别和利用了rsETH铸造逻辑中的一个关键缺陷。该缺陷并非提供实际抵押品,而是……钱包
一种能够安全地保存用户公钥和私钥,同时允许与区块链网络进行交互的设备或应用程序。
Aave及其更广泛市场受到的影响
Aave 对无担保抵押品的风险敞口导致该借贷协议背负了约 1.77 亿至 1.96 亿美元的坏账——这一数字足以引发对其“伞形安全模块”的讨论。该模块持有约 5000 万美元,预计将用于部分弥补亏损。Aave 上的 WETH 供应商已被告知,他们的存款可能会被减记,这意味着损失将无法完全由协议的资金承担。AAVE代币消息公布后的几个小时内,rsETH 本身下跌了 14%。由于持有者争相在价格进一步下跌前平仓,rsETH 的交易量飙升超过 10 万倍。
其他借贷平台迅速做出反应。SparkLend、Fluid 和 Upshift 都在数小时内冻结了 rsETH 市场,以防止不良债务进一步累积。链上
在区块链上记录和验证的交易。
为什么轻轨作为抵押品会带来严重风险
此次事件再次引发了关于流动性再质押代币(LRT)作为货币市场抵押品时风险状况的讨论。rsETH 与类似的 LRT 资产一样,具有多层复杂性——它代表着对多个验证者集和协议中再质押的 ETH 的索取权,这使得其在压力下的实时估值更难验证。当这种复杂性与桥接合约中的铸币缺陷相遇时,其结果正是 4 月 18 日发生的情况:一个漏洞引发的连锁反应导致多个平台上的坏账。
DeFi 安全领域遭遇残酷的一年
这次攻击并非孤立发生。截至2026年4月中旬,整个DeFi领域的累计损失已达4.5亿至4.82亿美元,涉及约44至45个协议。KelpDAO事件是其中规模最大的单次事件,但在此之前,DeFi领域已发生一系列重大安全漏洞,这些漏洞几乎从1月份就开始了。
这Drift Protocol 于 4 月 1 日遭到黑客攻击 索拉纳永续年成本期货
一种衍生品合约,规定了在未来特定日期以预定价格买卖特定资产的协议。
用于验证加密钱包所有权并授予对钱包内资金访问权限的代码。
基础设施成为新目标
这些事件共同表明,DeFi 遭受攻击的方式正在发生结构性转变。纯粹利用智能合约代码漏洞不再是主要攻击手段。基础设施层面的攻击——例如私钥窃取、社会工程学攻击和前端系统被攻破——正在成为攻击的主要途径。约占2026年初损失的76%Axios供应链攻击事件表明,这些威胁已经扩散到链上环境之外很远的地方。攻击者发布了恶意版本的常用npm包,其中隐藏着恶意软件,用于系统侦察。人工智能辅助网络钓鱼
一种诈骗手段,旨在通过冒充你信任的人来诱骗你泄露用户名、密码或其他敏感信息。
具体到 KelpDAO 而言,未来的发展取决于该协议能否为受影响的 rsETH 持有者制定可信的恢复计划,以及 Aave 如何安排其坏账的吸收。这两个问题目前都还没有明确的答案。

