攻击者并没有立刻抛售 rsETH,而是选择一种更高效的策略:利用 DeFi 借贷市场。
攻击者把大量被盗 rsETH 存入 Aave V3 借贷池。
链上分析显示:
由于系统认为 rsETH 仍然具有正常价值,攻击者可以借出:
这一步是攻击的关键:
当市场意识到 rsETH 出现抵押缺口时,这些仓位实际上已经 严重不足抵押。
事件发生后,DeFi 市场迅速出现流动性冲击。
主要表现包括:
在几天内,Aave 出现巨额资金外流。
数据显示:
市场情绪一度类似于 银行挤兑(bank run)。
值得注意的是:
Aave 的智能合约本身并没有被攻击。
问题来自外部抵押资产。
Aave DAO 和风险管理团队在数小时内采取行动。
第一步是防止风险继续扩散:
在恢复计划推进过程中,Aave 对攻击者相关仓位进行了控制清算。
清算结果:
随着市场稳定,Aave 逐步恢复功能。
到 2026年5月18日:
涉及网络包括:
事件的资产处理仍较复杂。
漏洞并非 LayerZero 核心协议问题,而是 桥的安全配置。
单验证节点(1-of-1 DVN)意味着:
DeFi 协议之间高度互联。
一个协议的问题可以迅速传播:
这次事件还显示出一个现实:
即使协议安全,市场信心崩溃也会触发资金挤兑。
事件后,行业普遍讨论以下改进:
这些措施旨在防止类似的 跨协议风险传染。
2026年4月的 KelpDAO 事件说明了一件关键事实:
DeFi 的安全不仅取决于协议代码,还取决于所接受抵押资产的安全性。
这次事件如今已成为 DeFi 领域的重要案例——提醒行业重新审视 跨链桥安全、抵押资产风险,以及协议之间的系统性联动。