作者:谷昱,ChainCatcher
4月18日凌晨,距Drift协议超2亿美元被盗事件仅两周,DeFi领域再曝巨额安全事故。由Kernel推出的再质押协议Kelp DAO遭遇精心设计的跨链攻击,在46分钟内损失价值约2.92亿美元的11.6万枚rsETH流动性再质押代币。此次事件不仅刷新了今年加密行业单次被盗金额纪录,更引发连锁反应,导致借贷巨头Aave产生约1.77亿美元坏账,暴露了DeFi乐高式金融结构的系统性风险。
跨链伪造与“单签”漏洞:攻击全程还原
根据链上分析,本次攻击并非传统智能合约漏洞利用,而是针对跨链桥接机制的精准打击。黑客利用Kelp DAO在各链间的rsETH桥接适配器未严格验证消息来源的缺陷,伪造了资产释放指令。攻击者通过LayerZero跨链协议向以太坊主网的Kelp桥接合约发送虚假信息,诱使其误认为已有对应资产在源链锁定,从而在主网恶意增发巨额rsETH。
致命弱点在于Kelp DAO采用的LayerZero跨链合约配置——该协议使用了“1/1 DVN”(单验证器)模式,仅需单一验证器确认即可通过跨链消息,而LayerZero官方文档默认推荐的是更安全的“2/2”多重验证配置。攻击发生46分钟后,团队虽启动紧急暂停机制,拦截了后续两笔约1亿美元的提现企图,但主要损失已无法挽回。
连锁崩塌:Aave遭殃及,DeFi流动性急速撤离
攻击得手后,黑客迅速将盗取的rsETH存入Aave V3作为抵押,借出大量高流动性的wETH。由于这些rsETH属虚假增发、缺乏底层资产支撑,Aave协议因此面临约1.77亿美元的潜在坏账,这笔损失大概率将由全体储户分担。受此影响,Aave代币AAVE当日最高跌幅超22%,LayerZero代币ZRO一度暴跌40%。
市场信心遭遇重挫,资金大规模撤离。数据显示,Aave总锁仓额从事件前的263.9亿美元骤降至217.6亿美元,单日资金流出达46亿美元。同时,大量借贷需求转向其他协议,Spark Protocol的ETH池存款利率从1.7%急升至5%,反映出市场的恐慌情绪。
结构性反思:DeFi乐高困境与安全模式之争
此事件将DeFi“嵌套式”金融结构的脆弱性暴露无遗。Curve创始人Michael Egorov指出,当前主流的“非隔离借贷”模式虽扩展性强,但风险高度集中。他呼吁行业重视风险管理,并提及Aave即将推出的V4版本采用的“Hub and Spoke”(中心-辐射)模型,该设计允许针对不同风险资产设置隔离借贷池,有望提升系统性韧性。
业内观察者benmo总结称:第一,LRT等包装资产的安全性与原生资产存在本质差异,借贷平台需区别对待;第二,跨链协议信誉已受严重损害;第三,统一流动性借贷市场的安全假设需重新评估;第四,Layer2的流动性获取成本可能上升;第五,DeFi或将从激进扩张转向保守安全的发展模式。
行业信心的十字路口
从Drift到Kelp DAO,连续发生的巨额安全事件正在动摇DeFi的根基。“没有参与任何DeFi了,只持有原生ETH。”知名KOL laolu的发言代表了部分用户的悲观情绪。DeFi投资者Dovey Wan亦警示:“先从DeFi撤了吧,这次伤筋动骨比以往都要严重。”
此次事件不仅是对跨链桥与借贷协议的一次压力测试,更成为整个DeFi行业的风向标。在效率与安全的天平上,市场或许正朝着更谨慎、更模块化的未来缓慢转向。
