Kelp DAO bị hack 292 triệu USD: Cầu nối chuỗi chéo LayerZero bị tấn công bằng tin nhắn giả mạo, trở thành sự kiện DeFi lớn nhất năm 2026

ChainNewsAbmedia
ZRO0,77%
ETH-1,09%
AAVE1,55%
ARB2,91%

再质押协议 Kelp DAO 于台湾时间 4 月 19 日凌晨遭骇, 根据 CoinDesk 报导与链上安全公司 Cybers 的追踪,攻击者透过 Kelp 部署于 LayerZero 的跨链桥接器,伪造跨链讯息触发合约释放 116,500 颗 rsETH,约合 2.92 亿美元,佔 rsETH 流通量近 18%。此次损失超越 4 月初 Drift Protocol 2.85 亿美元事件,成为 2026 年最大的 DeFi 安全事件。

伪造跨链讯息绕过桥接器验证

Kelp DAO 的 rsETH 原生于以太坊主网,并透过 LayerZero 的跨链讯息层部署于逾 20 条其他链上。攻击者在美东时间 4 月 18 日下午 2 点 50 分左右发动攻击,透过伪造的跨链封包让主网 adapter 合约相信「有效指令来自另一条链」,进而将 116,500 rsETH 释放给攻击者控制的地址。

拿到 rsETH 后,攻击者进一步将代币在 Aave V3 上抵押、借出 WETH,并将资产分批跨链至 Arbitrum,最终透过混币器 Tornado Cash 洗白。Kelp 在攻击发生约 46 分钟后由紧急暂停多签触发,两笔后续的 4 万 rsETH 攻击尝试(合计约 1 亿美元)因合约被冻结而 revert。

Aave 紧急冻结 rsETH 市场

Aave 创办人 Stani Kulechov 在社群上表示,「rsETH 市场在 Aave V3 与 Aave V4 上已被冻结,Aave 合约本身没有被攻击,这是 rsETH 端的漏洞」,并强调 rsETH 在 Aave 的借贷权力为零,Aave 没有直接损失。但 rsETH 作为抵押品支援的 WETH 借贷部位仍留下约 1.77 亿美元的坏账风险,迫使供给方紧急撤离。

市场反应强烈。消息传出后 AAVE 代币单日下跌 10.27%,一度跌至 105.73 美元。相关借贷协议 SparkLend 与 Fluid 也接连冻结涉及 rsETH 的仓位,连锁风险在週末流动性稀薄下被放大。

wrapped rsETH 分散 20 条链成清算难题

此次事件的连锁效应大于一般单链攻击。被抽干的 adapter 储备正是 wrapped rsETH 在逾 20 条链上发行的背书资产,意味著其他链上仍以 wrapped rsETH 进行借贷、质押或交易的用户,其部位将面临被动脱钩风险。Kelp 官方声明仅表示已辨识到「可疑跨链活动」并暂停 rsETH 合约,尚未公布补偿方案。

跨链桥成为 DeFi 新攻击面

Kelp 事件延续 2026 年以来跨链讯息层成为攻击主角的趋势。从月初 Drift Protocol 利用 Solana durable nonce 绕过多签、到本次 Kelp 伪造 LayerZero 訊息,漏洞点都不在借贷协议本身,而在连结各条链的讯息验证机制。风险管理团队 Chaos Labs 此前已因预算争议退出 Aave 风控,再加上跨链桥的集中攻击面浮现,DeFi 协议在结构性安全治理上的挑战持续升高。

这篇文章 Kelp DAO 遭骇 2.92 亿美元:LayerZero 跨链桥遭伪造讯息攻击,成 2026 年最大 DeFi 事件 最早出现于 鏈新闻 ABMedia。

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Sàn giao dịch Zondacrypto vướng cáo buộc biển thủ 350 triệu USD, CEO công khai phủ nhận

Một trong những sàn giao dịch tiền mã hóa lớn nhất tại Ba Lan, CEO của Zondacrypto là Przemysław Kral đã công khai tuyên bố trên mạng xã hội vào ngày 16 tháng 4 rằng sàn này không thể truy cập một ví chứa 4,503 Bitcoin, hiện có giá trị hơn 350 triệu USD. Ông Kral đã công bố địa chỉ ví liên quan để bác bỏ cáo buộc biển thủ, nhưng ngay sau sự tiết lộ này, đã xảy ra tình trạng rút tiền hàng loạt.

MarketWhisper56phút trước

Bitwarden CLI bị lộ gói npm độc hại, ví tiền mã hóa đối mặt với rủi ro bị đánh cắp

Mục tiêu: “Slow Fog” Giám đốc an ninh thông tin cấp cao 23pds chuyển tiếp cảnh báo của nhóm bảo mật Bitwarden. Phiên bản Bitwarden CLI 2026.4.0 đã từng, trong khoảng 1,5 giờ từ 5:57 đến 7:30 chiều theo giờ miền Đông nước Mỹ ngày 22 tháng 4, bị phát hiện là đã bị can thiệp, dẫn đến việc các phiên bản npm chứa gói tin độc hại được phát tán thông qua npm đã bị thu hồi; Bitwarden chính thức xác nhận rằng dữ liệu kho mật khẩu và các hệ thống sản xuất không bị ảnh hưởng.

MarketWhisper1giờ trước

JPMorgan: Lỗi KelpDAO xóa sổ 20 tỷ DeFi TVL, sức hấp dẫn của tổ chức bị suy giảm

Báo cáo do nhóm nghiên cứu của JPMorgan, do nhà phân tích Nikolaos Panigirtzoglou dẫn dắt, công bố vào ngày 23 tháng 4 cho biết, các lỗ hổng bảo mật dai dẳng và tổng giá trị khóa (TVL) ì ạch đang làm suy yếu sức hấp dẫn của tài chính phi tập trung (DeFi) đối với các nhà đầu tư tổ chức. Báo cáo nhấn mạnh rằng lỗ hổng của KelpDAO đã xóa đi khoảng 200 tỷ USD DeFi TVL trong vài ngày, phơi bày rủi ro mang tính cấu trúc.

MarketWhisper1giờ trước

Cảnh báo mù sương: Tổ chức hacker Triều Tiên tuyển dụng để lừa các nhà phát triển Web3, trong 3 tháng trộm 12 triệu

Cơ quan an ninh Slow Mist phát cảnh báo khẩn cấp, tổ chức Lazarus của Triều Tiên đang tấn công các nhà phát triển Web3 thông qua tổ chức con HexagonalRodent trực thuộc. Thông qua các thủ đoạn kỹ thuật xã hội như vị trí từ xa lương cao, chúng dụ dỗ các nhà phát triển thực thi mã đánh giá kỹ năng bao gồm mã nguồn cửa hậu phần mềm độc hại, cuối cùng đánh cắp tài sản mã hóa. Theo báo cáo điều tra của Expel, trong ba tháng đầu năm 2026, số tiền thiệt hại đạt 12,0 triệu USD.

MarketWhisper1giờ trước

Đề xuất CoW DAO bồi thường cho các nạn nhân bị chiếm đoạt tên miền cow.fi, bồi hoàn tối đa 100% thiệt hại

CoW DAO vào ngày 23 tháng 4 đã công bố đề xuất bồi thường (CIP) trên diễn đàn quản trị, đề xuất thiết lập một chương trình trợ cấp tùy ý, để cung cấp bồi thường thiệt hại lên tới 100% cho các nạn nhân của sự cố chiếm đoạt tên miền cow.fi diễn ra vào ngày 14 tháng 4. Sự cố ước tính gây ra thiệt hại cho người dùng khoảng 120 vạn đô la USDC, CoW DAO nhấn mạnh rằng việc bồi thường mang tính chất hỗ trợ ưu đãi được phát tự nguyện, không đồng nghĩa với việc thừa nhận bất kỳ trách nhiệm pháp lý nào.

MarketWhisper1giờ trước

CryptoQuant: KelpDAO bị khai thác lỗ hổng, một trong những cuộc khủng hoảng nghiêm trọng nhất kể từ năm 2024, Aave TVL giảm 33%

Theo đánh giá của CryptoQuant vào ngày 23 tháng 4, cuộc tấn công lỗ hổng của KelpDAO xảy ra trong tuần trước đã tạo ra rủi ro nợ xấu tiềm ẩn cho Aave trong vòng 72 giờ từ 124 triệu đến 230 triệu USD, TVL sụt giảm 33%, lãi suất vay đối với USDT và USDC đã tăng vọt từ 3,4% lên 14%, và lãi suất vay ETH đạt mức cao nhất kể từ tháng 1 năm 2024 là 8%.

MarketWhisper1giờ trước
Bình luận
0/400
Không có bình luận