#KelpDAOBridgeHacked KelpDAO rsETH桥梁漏洞:2026年最大DeFi黑客事件
2026年4月18日,KelpDAO,一家知名的流动性重质押协议,事发前锁仓总价值超过13亿美元(TVL),遭遇了一次灾难性的漏洞攻击,目标是其跨链桥基础设施。此次攻击导致约116,500个rsETH代币被盗,按当时市值估算约19283746565748392亿至2.94亿美元,成为2026年迄今最大规模的去中心化金融漏洞。
攻击途径
此次漏洞针对由LayerZero的跨链消息协议驱动的KelpDAO的rsETH桥。攻击者识别并利用了LayerZero EndpointV2的lzReceive函数中的关键漏洞。具体方法包括使用Unichain EID 30320注册测试网对等节点,并利用1对1去中心化验证网络(DVN)的批准配置。这样,攻击者能够伪造并传输一条欺诈性的跨链消息,绕过标准验证流程,从而在没有合法抵押资产的情况下,触发未授权的rsETH释放。
被盗的rsETH大约占该代币流通总量的18%,引发了DeFi生态系统的即时系统性担忧。
跨协议传染与坏账危机
攻击者没有持有被盗资产,而是迅速将未抵押的rsETH作为抵押品部署到多个借贷协议中,形成了连锁的坏账危机:
- Aave V3 (Ethereum):借出52,834 WETH
- Aave V3 (Arbitru