导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Kelp DAO 通过 LayerZero 桥遭受约 2.92 亿美元的攻击

链上数据显示,攻击者于周六从 Kelp DAO 的跨链桥上耗尽了约 116,500 rsETH 代币。根据当前市场价格,被盗资产的价值约为 2.92 亿美元。

该漏洞交易于 UTC 时间 17:35 执行。根据事件日志,攻击者控制的钱包调用了 LayerZero 的 EndpointV2 合约上的“lzReceive”函数,这促使 Kelp 的桥合约将大量 rsETH 释放到攻击者控制下的单独地址。调查表明,攻击钱包在大约 10 小时前通过 Tornado Cash 的 1 ETH 池获得了资金,这是在去中心化金融 (DeFi) 漏洞中混淆资金来源的常用方法。

区块链调查员 ZachXBT 通过 Telegram 向社区发出警报,表示“一小时前,KelpDAO 似乎在以太坊和 Arbitrum 上被盗了超过 2.8 亿美元。攻击地址是通过 Tornado Cash 资助的。”

Kelp DAO 在 KernelDAO 的保护下运行,在漏洞发生后约 46 分钟启动了紧急响应措施。世界标准时间 18:21,该协议的紧急暂停器多重签名在 Kelp 的流动性重新抵押代币配置合约上执行了“pauseAll”函数。此操作触发了跨核心协议组件的一系列“暂停”事件,包括 LRT 存款池、提款合约、LRT Oracle 和 rsETH 代币本身。这次暂停成功阻止了攻击者在 18:26 UTC 和 18:28 UTC 的后续两次耗尽尝试,导致这些交易恢复。

目标为 LayerZero OFT 桥: 这次攻击似乎专门针对 Kelp 的 LayerZero OFT(Omnichain Fungible Token)桥,该基础设施负责使 rsETH 能够跨不同网络移动。查获的 116,500 rsETH 约占该代币流通供应量的 18%,CoinGecko 列出的流通供应量约为 630,000 枚代币。 rsETH 目前已部署在 20 多个网络上,包括 Base、Arbitrum、Linea、Blast、Mantle 和 Scroll。

该事件在相关 DeFi 市场引起涟漪。报道发布后,由于担心借贷平台在攻击后可能面临坏账风险,AAVE 的价格下跌了约 10%。

一年内第二起安全事件:这标志着大约 12 个月内涉及 rsETH 的第二起重大安全事件。 2025 年 4 月,由于费用合约中的错误导致 rsETH 铸造过多,该协议被迫暂停存款和取款。该团队当时透露,在之前的事件中没有用户资金损失。

截至发布时,官方 @KelpDAO 和 @kernel_dao X 帐户均未发布有关该漏洞的公开声明。消息传出后,rsETH 的交易价格约为 2,500 美元。

这个故事仍在发展。