Kelp DAO被盗2.92亿美元,Aave承接巨额坏账

北京时间 4 月 19 日,DeFi 安全再遭重创。
链上数据显示,今晨 1:35 左右,第二大流动性质押协议 Kelp DAO 基于 LayerZero 的 rsETH 桥接合约疑似遭黑客利用,损失 116500 个 rsETH,价值约 2.92 亿美元。
继续追迹链上记录,攻击者地址在事发前大约 10 小时从混币协议 Tornado Cash 收到了 1 ETH 的初始资金,之后该地址调用了 LayerZero EndpointV2 合约上的 lzReceive 函数,此次调用触发了 Kelp 的桥接合约,将 116500 个 rsETH 转移到了另一个攻击者地址。

事发后大概 2 个半小时,Kelp DAO 官方于 X 确认了遭遇攻击:“今天早些时候,我们发现了涉及 rsETH 的可疑跨链活动。在调查期间,我们已暂停主网和多个 Layer2 上的 rsETH 合约。我们的审计人员正在与 LayerZero、Unichain 的安全专家合作,密切关注此事。后续我们将向你通报最新情况,请关注官方渠道。”

事发之后,各路 DeFi 项目及安全机构均对事件原因进行了分析。D2 Finance 在分析在社区内被多次引用 —— LayerZero Scan 将该来源对端标记为 Kelp DAO,这意味着该消息来自 Kelp 自身合法部署的对端合约,且该路径此前已经有 308 条消息 nonce 记录。因此,本次攻击的根本原因在于“源链私钥被攻破”。
TinyHumans AI 开发者 Steven Enamakel 则补充表示,Kelp DAO 与 LayerZero 的这套桥接合约竟仅由一个 1/1 的验证者集合(DVN)来保障,这意味着只要验证者发出一笔错误交易,就足以引发问题。
黑客借路 Aave 出逃,疑似已造成坏账
由于 rsETH 本身的交易流动性有限,黑客选择的出逃策略为借路 Aave 等借贷协议,抵押 rsETH 并借出交易流动性更好的 wETH。
PeckShield Alert 监测显示,截至今晨 4:30,黑客地址已将盗取的 rsETH 存入 Aave V3、Compound V3、Euler 等借贷协议,并借出了大量 WETH,债务总额超过 2.36 亿美元 —— 其中仅 Aave 一家平台的债务便高达 1.96 亿美元,Compound 3940 万美元,Euler 仅 84 万美元。

事发之后,Aave 随即冻结了 Aave V3 和 V4 上的 rsETH 市场,该团队随后于 X 官方发布声明表示:“Aave 的合约并未遭到攻击,此次攻击系与 rsETH 相关。冻结 rsETH 是为了在评估情况期间阻止新的 rsETH 存款和抵押借款。我们正在审查攻击发生后 Aave 上发生的 rsETH 借款信息,并将尽快分享更多细节。”
初始声明发布后不久,Aave 又更新了该动态,在最后加上了一句:“如果该协议因本次事件而累积坏账,我们将探索弥补赤字的途径。”
截至发文,尚不清楚本次事件所造成坏账的具体数额。
Aave 直接竞争对手 Spark 的战略主管 monetsupply.eth 表示,如果 rs ETH 出现 19% 的折价(被盗数额占 rsETH 总供应量的 19%),Aave 可能会产生超过 1 亿美元的坏账,因为存在高杠杆的循环借贷。

不过,Aave 生态代表性治理团队 Aave Chan Initiative(ACI)的创始人 Marc Zeller(已宣布因治理分歧将于 7 月退出 Aave)却给出了不同的看法。Zeller 在事件爆发之初曾建议用户从 Aave V3 中尽快取出 WETH 以规避损失,并确认 Aave 上的 USDC 和 USDT 市场不受影响,他在回复另一位用户关于“坏账可能达到上亿规模”的猜测时曾表示:“远小于该数字。”

但 Marc Zeller 也提到,现在是时候在真正的生产环境中检验 Umbrella 了。所谓 Umbrella,即 Aave 的自动安全模块,简单来说这就是一个应对坏账的资金池,用户可向其内存入资产以获取较高激励,但当协议出现坏账时,该资金池也需承担潜在的亏损。
Aave 协议数据显示,目前 Umbrella 内共拥有价值约 5000 万美元的 WETH 可用于应对本次事件的潜在坏账,但暂时并不确定是否足够填补窟窿。
Andre Cronje 则称:Aave 并无补贴用户损失的机制,否则可能引发挤兑,当前 Aave 约持有 70 亿美元 ETH 以及约 1 亿美元提取规模,因此本次事件的整体影响有限。
受此事件影响,AAVE 短线大跌近 10%,截至发文暂报 104.6 USDT。
四月的又一场亿级安全事件
这并非本月发生的第一起巨额安全事件。
早在 4 月 1 日,Solana 生态衍生品交易协议 Drift Protocol 边曾遭遇攻击,损失高达 2.8 亿美元。
事后,Drift Protocol 直接将被盗的锅甩给了“朝鲜黑客”,但幸运的是,Tether 等机构已承诺注资 1.475 亿美元用于用户赔付,用户至少有了些索赔希望。
仅仅过去了十几天,又一起规模更大的黑客事件爆发,这一次又该如何收场呢?
DeFi 还有安全的地方吗?
DeFi 的安全问题正愈演愈烈。
一边是持续不断的黑客事件,另一边是 Mythos 等 AI 带来的持续性安全威胁。对于 DeFi 用户而言,此前的应对举措是将资金尽量向审计充分、品牌信誉较好的头部协议聚拢,但现如今,就连 Aave 这种散户潜意识里极难出问题的顶级协议也间接受到了波及,用户还能把资金挪去哪呢?
就个人而谈,当下确实不太建议用户将大量资金留在链上,如若确实存在需求,请务必做好仓位的分散与隔离。
你可能感兴趣的文章
-
DeFi借贷龙头Aave正式接入OKX以太坊L2 X Layer,开启高效借贷新篇
Aave作为头部DeFi借贷协议,已上线OKX的以太坊L2网络X Layer,支持USDT、ETH等资产借贷,依托X Layer的5000+TPS与零Gas费优势,用户可享受低成本、高效率的链上金融服务,同…
2026-03-30 -
Aave创始人放话:50万亿美元“丰饶资产”热潮开启DeFi新 纪 元!
Aave创始人Stani Kulechov预言,到2050年,DeFi可通过代币化从太阳能等“丰饶资产”中受益,规模或达50万亿美元,目前已有近250亿美元现实资产被代币化,他预计此类资产将持…
2026-02-16 -
Aave登陆OKX X Layer:DeFi 借贷的新标准
全球领先的去中心化借贷协议 Aave 正式登陆 OKX 的高性能 Layer 2 网络 X Layer,此次合作旨在解决 DeFi 借贷市场用户体验碎片化的问题,将 Aave 经过市场验证的安全性和深…
2025-09-26 -
MakerDAO阳谋:用你的代码抢你的市场 Spark刺向Aave心脏的利剑
Spark(SPK)项目高调进入加密货币市场,成为DeFi领域的重要创新,这场声势浩大的登场背后,站着一个DeFi世界里最古老的名字:MakerDAO,SPK通过分叉AaveV3代码构建去中心化…
2025-06-20 -
Aave创始人Stani Kulechov:RWA崛起引领2025年DeFi解读
Aave DAO创办人Stani Kulechov于3/10受访时表示,DeFi在2020年时开始掀起一波热潮,但随着市场注意力转向Meme币、NFT和其他投机性资产…
2025-03-10 -
DeFi生态恐失3亿美元TVL!Aave社群决议撤出Polygon借贷
Aave社群投票停止在Polygon链上的借贷服务,将对该链的去中心化金融生态造成深远影响, 更多详细资讯请看下面正文…
2025-02-26 -
DeFi要爆发?Aave和Lido净存款额共达685.49亿美元 以太坊Gas费升至53Gw
以太坊借贷协议Aave净存款额近期突破383亿美元,不仅超越2021年牛市高点,还创下历史新高,这反映了大量资金有杠杆需求,可能表明用户对后市展望乐观,或受到其他吸引力(如…
2025-01-02 -
以太坊质押收入将下降?Aave整合Chainlink SVR或改写DeFi格局
以太坊借贷协议Aave提出整合Chainlink的Smart Value Recapture(SVR)技术,旨在回收清算过程中的MEV,并重新分配给协议用户与生态,保守预计可以回收泄漏MEV的40%,金额或达…
2024-12-26 -
Aave与Lido总TVL首突破700亿美元!展现DeFi生态的强势复苏
根据TokenTerminal数据,Aave和Lido两大DeFi协议于12月的TVL首次突破700亿美元,并在收入与市场占有率上持续增长,展现DeFi生态系统的强势复苏, 更多详细资讯请看下面正文…
2024-12-25 -
川普家族DeFi项目WLFI再买LINK、AAVE!币价双创3年新高
川普家族DeFi项目World Liberty Financial今日再度增持LINK和AAVE,分别以27美元和360美元的价格买入37,052枚LINK和685枚AAVE,总价值约124万美元,此举为LINK和AAVE带来显…
2024-12-13










