rsETH LayerZero bridge bị đánh cắp, Aave và nhiều giao thức khác khẩn cấp đóng băng

ZRO0,38%
AAVE2,49%
ETH-1,16%
ARB2,76%

rsETH黑客事件

Kelp DAO 旗下流動性再质押代币 rsETH 的 LayerZero 跨链桥于 4 月 19 日(周六)遭到黑客攻击,成为 2026 年迄今最大的 DeFi 安全事件。多个主要 DeFi 协议已相继采取紧急应对措施,冻结或暂停与 LayerZero 相关的功能。

攻击机制:伪造跨链消息绕过桥合约验证

此次攻击的核心在于 LayerZero 消息验证的漏洞。攻击者通过伪造合法的跨链消息,使桥合约误认其为已收到有效请求,从而直接释放 116,500 枚 rsETH 至攻击者控制的地址。该攻击模式并未直接破坏 Aave 等借贷协议的智能合约——攻击者只需将被盗资产作为“合法”抵押品存入,即可借出大量 WETH,使相关协议面临无法追回的坏账敞口。

各主要协议紧急应对措施一览

Aave:rsETH 在 V3 和 V4 上仍被冻结;以太坊主网上的 rsETH 具有完整抵押支持;WETH 储备在受影响市场(以太坊、Arbitrum、Base、Mantle、Linea)同步冻结;正在积极评估潜在解决方案。

Ethena:延长 LayerZero OFT 桥的暂停时间;确认 USDe 抵押品支持率维持在 100% 以上。

Fluid:推出 aWETH 赎回协议,允许 ETH 借贷者赎回为 wstETH 或 weETH,恢复流动性并降低清算风险,初始容量限制为 10 亿美元 ETH。

Morpho:暂停 Arbitrum 上 MORPHO 的 OFT 桥;智能合约安全,风险敞口仅约 100 万美元(分布在 2 个隔离市场);完全隔离市场设计确保其他 Vault 不受影响。

Curve Finance:暂停 LayerZero 基础设施,影响 CRV 从 BNB、Sonic、Avalanche 等链的桥接及 crvUSD 快速桥接(L2 慢速桥接仍正常)。

Reserve:临时暂停 eUSD 和 USD3 的铸造、再平衡及 RSR 赎回;赎回功能正常开放;ETH+ 和 bsdETH 不含 rsETH 抵押品,为零风险。

确认未受影响协议:Maple Finance(syrupUSDC、syrupUSDT 不受影响)、Polygon 生态(含 Katana、Vaultbridge)、EtherFi 协议流动性金库均确认无损失风险。Hyperwave(Hyperliquid 生态)作为预防措施暂停 LayerZero 桥接。

LayerZero 官方声明与后续计划

LayerZero 表示,已全面了解 rsETH 漏洞事件,自事件发生以来持续与 KelpDAO 积极修复,并确认其他应用均保持安全。LayerZero 计划在获取全部信息后,与 KelpDAO 联合发布完整的事后分析报告。

常见问题

rsETH LayerZero 桥遭受的攻击具体如何实施?

攻击者伪造 LayerZero 跨链消息,使桥合约误认其为合法请求,直接释放 116,500 枚 rsETH 至攻击者控制的地址。攻击并未直接破坏 Aave 等借贷协议本身,而是利用被盗的 rsETH 作为抵押品借出 WETH,在协议贷款账簿上制造了无抵押坏账。

rsETH 目前在 Aave 上的状态如何,何时可能恢复?

rsETH 在 Aave V3 和 V4 上目前仍处于冻结状态,WETH 储备在以太坊、Arbitrum、Base、Mantle、Linea 市场中同步冻结。Aave 表示以太坊主网上的 rsETH 有完整抵押支持,但尚未宣布明确的恢复时程,目前正在积极评估潜在解决方案。

哪些协议在此次事件中确认未受影响?

Polygon 生态(含 Agglayer、Katana、Vaultbridge)、EtherFi 协议流动性金库、Maple Finance 的 syrupUSDT 和 syrupUSDC,以及 Reserve 的 ETH+ 和 bsdETH 均确认不含 rsETH 敞口。Morpho 的其他所有 Vault 因隔离市场设计亦确认不受影响,仅 2 个隔离市场有约 100 万美元有限敞口。

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

CryptoQuant: KelpDAO bị khai thác lỗ hổng, một trong những cuộc khủng hoảng nghiêm trọng nhất kể từ năm 2024, Aave TVL giảm 33%

Theo đánh giá của CryptoQuant vào ngày 23 tháng 4, cuộc tấn công lỗ hổng của KelpDAO xảy ra trong tuần trước đã tạo ra rủi ro nợ xấu tiềm ẩn cho Aave trong vòng 72 giờ từ 124 triệu đến 230 triệu USD, TVL sụt giảm 33%, lãi suất vay đối với USDT và USDC đã tăng vọt từ 3,4% lên 14%, và lãi suất vay ETH đạt mức cao nhất kể từ tháng 1 năm 2024 là 8%.

MarketWhisper31phút trước

HexagonalRodent liên kết với Lazarus của Bắc Triều Tiên nhắm mục tiêu các nhà phát triển Web3 bằng các cuộc tấn công kỹ thuật xã hội

Tin tức từ Gate News, ngày 24 tháng 4 — Các nhà nghiên cứu bảo mật tại Slow Mist đã đưa ra cảnh báo rằng HexagonalRodent, một nhóm tấn công liên kết với tổ chức Lazarus của Bắc Triều Tiên, đang nhắm mục tiêu các nhà phát triển Web3 thông qua các chiến thuật kỹ thuật xã hội, bao gồm các vị trí làm việc từ xa giả mạo với mức lương cao và

GateNews49phút trước

CoW DAO Đề Xuất Chương Trình Trợ Cấp Tùy Ý Để Bù Đắp Cho Nạn Nhân Bị Chiếm Quyền Điều Khiển Tên Miền

Tin tức Gate, ngày 24 tháng 4 — CoW DAO đã đề xuất thành lập một chương trình trợ cấp tùy ý để bù đắp cho người dùng đã chịu thiệt hại từ sự cố bị chiếm quyền điều khiển tên miền cow.fi vào ngày 14 tháng 4. Chương trình sẽ cung cấp hoàn trả thiệt hại lên đến 100% thông qua một lần phân bổ từ quỹ dự phòng bào chữa pháp lý

GateNews52phút trước

Bitwarden CLI Bị Tấn Công Chuỗi Cung Ứng, Gói Mã Độc Được Phân Phối Trong 1,5 Giờ

Tin tức Cổng, ngày 24 tháng 4 — Theo CISO SlowMist 23pds, phiên bản Bitwarden CLI 2026.4.0 đã bị xâm phạm trong một cuộc tấn công chuỗi cung ứng trong khoảng từ 17:57 đến 19:30 ET vào ngày 24 tháng 4. Kẻ tấn công đã khai thác GitHub Actions trong quy trình CI/CD của Bitwarden để chèn một gói mã độc đã được phân phối tạm thời

GateNews1giờ trước

Bộ Tài chính Hoa Kỳ trừng phạt thượng nghị sĩ Campuchia Kok An vì mạng lưới lừa đảo nhắm vào người Mỹ qua tiền mã hóa

Tin tức cổng, ngày 24 tháng 4 — Văn phòng Kiểm soát Tài sản Nước ngoài của Bộ Tài chính Hoa Kỳ (OFAC) đã áp lệnh trừng phạt đối với Thượng nghị sĩ Campuchia Kok An, người bị cáo buộc kiểm soát các cơ sở lừa đảo trên khắp đất nước, cùng với 28 cá nhân và tổ chức khác có liên quan đến mạng lưới của ông. Động thái này nhắm đến cái mà OFAC mô tả là

GateNews1giờ trước
Bình luận
0/400
Không có bình luận