
Kelp DAO 旗下流動性再质押代币 rsETH 的 LayerZero 跨链桥于 4 月 19 日(周六)遭到黑客攻击,成为 2026 年迄今最大的 DeFi 安全事件。多个主要 DeFi 协议已相继采取紧急应对措施,冻结或暂停与 LayerZero 相关的功能。
攻击机制:伪造跨链消息绕过桥合约验证
此次攻击的核心在于 LayerZero 消息验证的漏洞。攻击者通过伪造合法的跨链消息,使桥合约误认其为已收到有效请求,从而直接释放 116,500 枚 rsETH 至攻击者控制的地址。该攻击模式并未直接破坏 Aave 等借贷协议的智能合约——攻击者只需将被盗资产作为“合法”抵押品存入,即可借出大量 WETH,使相关协议面临无法追回的坏账敞口。
各主要协议紧急应对措施一览
Aave:rsETH 在 V3 和 V4 上仍被冻结;以太坊主网上的 rsETH 具有完整抵押支持;WETH 储备在受影响市场(以太坊、Arbitrum、Base、Mantle、Linea)同步冻结;正在积极评估潜在解决方案。
Ethena:延长 LayerZero OFT 桥的暂停时间;确认 USDe 抵押品支持率维持在 100% 以上。
Fluid:推出 aWETH 赎回协议,允许 ETH 借贷者赎回为 wstETH 或 weETH,恢复流动性并降低清算风险,初始容量限制为 10 亿美元 ETH。
Morpho:暂停 Arbitrum 上 MORPHO 的 OFT 桥;智能合约安全,风险敞口仅约 100 万美元(分布在 2 个隔离市场);完全隔离市场设计确保其他 Vault 不受影响。
Curve Finance:暂停 LayerZero 基础设施,影响 CRV 从 BNB、Sonic、Avalanche 等链的桥接及 crvUSD 快速桥接(L2 慢速桥接仍正常)。
Reserve:临时暂停 eUSD 和 USD3 的铸造、再平衡及 RSR 赎回;赎回功能正常开放;ETH+ 和 bsdETH 不含 rsETH 抵押品,为零风险。
确认未受影响协议:Maple Finance(syrupUSDC、syrupUSDT 不受影响)、Polygon 生态(含 Katana、Vaultbridge)、EtherFi 协议流动性金库均确认无损失风险。Hyperwave(Hyperliquid 生态)作为预防措施暂停 LayerZero 桥接。
LayerZero 官方声明与后续计划
LayerZero 表示,已全面了解 rsETH 漏洞事件,自事件发生以来持续与 KelpDAO 积极修复,并确认其他应用均保持安全。LayerZero 计划在获取全部信息后,与 KelpDAO 联合发布完整的事后分析报告。
常见问题
rsETH LayerZero 桥遭受的攻击具体如何实施?
攻击者伪造 LayerZero 跨链消息,使桥合约误认其为合法请求,直接释放 116,500 枚 rsETH 至攻击者控制的地址。攻击并未直接破坏 Aave 等借贷协议本身,而是利用被盗的 rsETH 作为抵押品借出 WETH,在协议贷款账簿上制造了无抵押坏账。
rsETH 目前在 Aave 上的状态如何,何时可能恢复?
rsETH 在 Aave V3 和 V4 上目前仍处于冻结状态,WETH 储备在以太坊、Arbitrum、Base、Mantle、Linea 市场中同步冻结。Aave 表示以太坊主网上的 rsETH 有完整抵押支持,但尚未宣布明确的恢复时程,目前正在积极评估潜在解决方案。
哪些协议在此次事件中确认未受影响?
Polygon 生态(含 Agglayer、Katana、Vaultbridge)、EtherFi 协议流动性金库、Maple Finance 的 syrupUSDT 和 syrupUSDC,以及 Reserve 的 ETH+ 和 bsdETH 均确认不含 rsETH 敞口。Morpho 的其他所有 Vault 因隔离市场设计亦确认不受影响,仅 2 个隔离市场有约 100 万美元有限敞口。
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Cập nhật sự kiện Aave rsETH: Core V3 WETH được giải đông, năm kho dự trữ lớn vẫn bị đóng băng
Aave đã công bố trên nền tảng X vào ngày 21 tháng 4 rằng dự trữ WETH trên thị trường Ethereum Core V3 đã được mở khóa và người dùng có thể tiếp tục cung cấp lại WETH cho Ethereum Core V3; tỷ lệ giá trị khoản vay WETH (LTV) vẫn giữ ở mức 0. Dự trữ WETH trên Ethereum Prime, Arbitrum, Base, Mantle và Linea vẫn đang tiếp tục bị đóng băng.
MarketWhisper46phút trước
Phụ nữ Hồng Kông mất 7,7 triệu HKD trong crypto sau khi mắc bẫy lừa đảo giao dịch bằng AI
Một phụ nữ ở Hồng Kông đã mất 7,7 triệu HKD cho một kẻ lừa đảo giả làm chuyên gia đầu tư trên Telegram, hứa hẹn lợi nhuận cao với rủi ro thấp. Sau khi chuyển tiền nhiều lần, cô không thể rút tiền của mình, qua đó lộ ra hành vi gian lận. Cảnh sát đã cảnh báo về những vụ lừa đảo như vậy.
GateNews52phút trước
Ice Open Network bị nhân viên nội bộ rò rỉ dữ liệu, sau khi đồng token ION giảm mạnh đã tái cơ cấu để sinh tồn
Ice Open Network vào ngày 20 tháng 4 đã đăng bài trên X, xác nhận rằng sự cố rò rỉ dữ liệu xảy ra vào tuần trước. Nguyên nhân là sau khi 4 đối tác chấm dứt quan hệ kinh doanh với một nhà cung cấp dịch vụ bên thứ ba, họ vẫn tiếp tục truy cập vào máy chủ bên ngoài, dẫn đến việc rò rỉ địa chỉ email của người dùng, số điện thoại 2FA và dữ liệu liên kết danh tính. Bối cảnh của sự việc này là: token ION đã giảm mạnh 93% chỉ cách đây hai tuần, và nhóm dự án đang trong giai đoạn tái cơ cấu khẩn cấp quy mô lớn.
MarketWhisper57phút trước
Ngân hàng Thanh toán Quốc tế cảnh báo: stablecoin giống như chứng khoán hơn, lỗi trong việc mua lại có thể gây bùng nổ rút vốn đồng loạt (bank run)
Ngân hàng Thanh toán Quốc tế (BIS) cho biết Tổng giám đốc Pablo Hernández de Cos hôm thứ Hai đã cảnh báo tại hội thảo của Ngân hàng Nhật Bản rằng quy mô thị trường stablecoin toàn cầu đã vượt 315,9 tỷ USD, nhưng cơ chế vận hành của chúng giống các sản phẩm đầu tư như ETF hơn là một loại tiền tệ thực sự. BIS nói rằng, một khi xảy ra đợt chuộc lại với quy mô lớn, nó sẽ gây ra hiệu ứng rút tiền đồng loạt theo kiểu tương tự như sự “bank run” dây chuyền của Ngân hàng Silicon Valley năm 2023 (Silicon Valley Bank).
MarketWhisper1giờ trước
Người sáng lập Curve kêu gọi các tiêu chuẩn an toàn cho DeFi giữa làn sóng tấn công gia tăng
Michael Egorov, nhà sáng lập của Curve Finance, đã nêu bật những lỗ hổng của ngành DeFi sau một vụ hack lớn. Ông nhấn mạnh sự cần thiết của các biện pháp phòng ngừa, các tiêu chuẩn an toàn hợp tác và trách nhiệm giải trình nhằm khôi phục niềm tin và đảm bảo việc áp dụng an toàn trong lĩnh vực này.
CryptoFrontier2giờ trước
Arbitrum khẩn cấp đóng băng KelpDAO hacker 30.766 ETH
Ủy ban An toàn Arbitrum vào ngày 21 tháng 4 đã công bố rằng họ đã thực hiện các hành động khẩn cấp, đóng băng 30.766 ETH trên mạng Arbitrum One có liên quan đến vụ tấn công của hacker KelpDAO. Ủy ban An toàn, với sự hỗ trợ của các cơ quan thực thi pháp luật, đã xác nhận danh tính của kẻ tấn công và thiết kế một bộ giải pháp kỹ thuật để chuyển tiền sang ví đóng băng tạm thời mà không ảnh hưởng đến bất kỳ trạng thái chuỗi nào khác hoặc người dùng Arbitrum.
MarketWhisper2giờ trước