关键问题在于桥的验证机制:
结果是:
由于攻击者并没有在原链上锁定或销毁任何 ETH,这些 rsETH 实际上没有任何真实抵押资产。
整个攻击过程据称在 不到一小时内完成,直到协议紧急暂停相关功能。
攻击者并没有立刻抛售 rsETH,而是选择一种更高效的策略:利用 DeFi 借贷市场。
攻击者把大量被盗 rsETH 存入 Aave V3 借贷池。
链上分析显示:
由于系统认为 rsETH 仍然具有正常价值,攻击者可以借出:
估计借出总额 超过2.36亿美元。
这一步是攻击的关键:
当市场意识到 rsETH 出现抵押缺口时,这些仓位实际上已经 严重不足抵押。
最终给 Aave 留下约 1.77亿至2亿美元坏账。
事件发生后,DeFi 市场迅速出现流动性冲击。
主要表现包括:
在几天内,Aave 出现巨额资金外流。
数据显示:
市场情绪一度类似于 银行挤兑(bank run)。
值得注意的是:
Aave 的智能合约本身并没有被攻击。
问题来自外部抵押资产。
Aave DAO 和风险管理团队在数小时内采取行动。
第一步是防止风险继续扩散:
随后还对多个网络上的 WETH 借贷市场进行限制,防止流动性进一步流失。
在恢复计划推进过程中,Aave 对攻击者相关仓位进行了控制清算。
清算结果:
该钱包由 DeFi United 管理,用于恢复 rsETH 抵押缺口。
随着市场稳定,Aave 逐步恢复功能。
到 2026年5月18日:
涉及网络包括:
事件的资产处理仍较复杂。
这些资金目前受到法律程序影响,暂时无法用于恢复计划。
即便完成部分清算,报告仍显示 rsETH 仍存在约 10% 的抵押缺口。
漏洞并非 LayerZero 核心协议问题,而是 桥的安全配置。
单验证节点(1-of-1 DVN)意味着:
DeFi 协议之间高度互联。
一个协议的问题可以迅速传播:
Aave 的借贷逻辑本身正确,但仍然受到损失。
这次事件还显示出一个现实:
即使协议安全,市场信心崩溃也会触发资金挤兑。
短时间内,数十亿美元从 DeFi 中撤出。
事件后,行业普遍讨论以下改进:
这些措施旨在防止类似的 跨协议风险传染。
2026年4月的 KelpDAO 事件说明了一件关键事实:
DeFi 的安全不仅取决于协议代码,还取决于所接受抵押资产的安全性。
Aave 并没有被黑客攻破,但因为市场中出现了 价值2.92亿美元的未抵押 rsETH,最终引发严重的流动性冲击和巨额坏账。
这次事件如今已成为 DeFi 领域的重要案例——提醒行业重新审视 跨链桥安全、抵押资产风险,以及协议之间的系统性联动。