Tron 创始人 Justin Sun 公开呼吁 KelpDAO 桥漏洞背后的黑客协商归还被盗资金,并警告称 2.92 亿美元的损失可能会破坏 Aave 借贷协议和 KelpDAO 的稳定。此次对话的呼吁是为了回应 4 月 18 日发生的 2026 年最大的去中心化金融 (DeFi) 漏洞。
此次攻击针对的是由 LayerZero 提供支持的 KelpDAO 跨链桥中的漏洞。攻击者伪造跨链消息,非法铸造 116,500 rsETH(重新抵押的以太币),而没有在源链上执行所需的代币销毁。随后,攻击者使用欺诈性的 rsETH 作为 Aave V3 上的抵押品借入了大量 Wrapped Ether(WETH)。
由于铸造的 rsETH 缺乏适当的支持,抵押品头寸实际上无法清算,这给 Aave 留下了估计 2.36 亿美元的坏账。作为回应,Aave 迅速冻结了其 V3 和 V4 部署中的 rsETH 市场。 Aave 创始人 Stani Kulechov 证实该漏洞源自 Aave 自己的智能合约之外。
黑客攻击后的链上活动揭示了孙宇晨的重大资金动向。数据显示,他从 Aave 提取了约 65,584 ETH(价值约 1.54 亿美元),并将资产存入 Spark Protocol。报告显示,他在 Aave 上的总投资额目前为 3.8 亿美元,而他在 Sky 和 Spark 上的持仓总额已增至 21.3 亿美元。
在公开帖子中,Sun 直接向攻击者讲话:“好吧 - Kelpdao 黑客,你想要多少钱?我们只是谈谈。当然有 KelpDAO 的帮助。牺牲 Aave 和 KelpDAO 并让他们因这次黑客攻击而倒下根本不值得。”
该事件引发了对桥梁安全的更广泛评论。互操作协议 Axelar 发表声明,表达了与 LayerZero 的团结,并呼吁业界为跨链桥采用更强大的安全标准。 Axelar 强调了对多验证器配置的迫切需求,这意味着 KelpDAO 对单验证器设置的依赖可能是一个关键漏洞。
这一价值 2.92 亿美元的漏洞超过了 4 月 1 日起价值 2.85 亿美元的 Drift Protocol 黑客攻击,成为 2026 年迄今为止有记录的最大 DeFi 损失。
