攻擊發生在 2026 年 4 月 18 日。
黑客利用 KelpDAO 建立在 LayerZero 技術上的跨鏈橋配置漏洞。
這批代幣佔當時 rsETH 流通量約 18%。
漏洞核心問題在於橋的驗證設計:
因此系統釋放了 rsETH,但原鏈上根本沒有鎖定任何 ETH。換句話說,這些 rsETH 是「憑空生成」的。
整個攻擊過程據報 不到一小時就完成,之後協議才緊急暫停相關功能。
攻擊者並沒有立即在市場拋售 rsETH,而是利用 DeFi 借貸機制。
黑客把大量 stolen rsETH 存入 Aave V3 借貸池。
由於預言機價格仍然正常,系統認為 rsETH 有價值。
黑客於是借出:
整體借出資產價值 超過 2.36 億美元。
這一步是整個攻擊最關鍵的地方。
當市場意識到 rsETH 出現抵押缺口後,這些倉位已經無法正常清算,導致 Aave 出現 約 1.77 億至 2 億美元壞帳。
事件很快引發 DeFi 市場恐慌。
主要影響包括:
數據顯示,Aave 的 TVL 在之後數週由 約 266 億美元跌至約 148 億美元,跌幅約 44%。
不少分析把這次事件形容為 DeFi 版 bank run(擠兌)。
即使協議本身沒有漏洞,市場信心仍然急速崩潰。
Aave 治理團隊與風險管理人迅速採取多項措施。
事件發生數小時內:
之後還進一步限制 WETH 借貸市場,防止流動性被繼續抽走。
在恢復計劃推進後,Aave 逐步清算黑客倉位。
這些操作釋放了:
資產被轉移至 Recovery Guardian 多簽錢包,由 DeFi United 協調管理,用於恢復 rsETH 抵押缺口。
當市場穩定後,Aave 開始恢復正常操作。
2026 年 5 月 18 日:
包括:
這被視為流動性信心恢復的重要一步。
事件後的資金處理相當複雜。
資金被移至治理控制的中介錢包。
但因為涉及法律與監管問題,法院程序令資金暫時無法動用。
即使完成部分回收後,報告仍顯示 rsETH 仍存在約 10% 抵押缺口。
KelpDAO 事件暴露了 DeFi 基礎設施幾個系統性風險。
問題並非 LayerZero 協議本身,而是 橋的配置方式。
單一驗證者架構意味著:
DeFi 協議高度互相依賴。
一個代幣的漏洞可能透過抵押資產傳播到多個平台。
Aave 的借貸邏輯本身沒有錯,但仍然承受巨大損失。
DeFi 與銀行一樣依賴信心。
當市場懷疑資產安全:
事件後業界開始呼籲:
2026 年 4 月的 KelpDAO 攻擊事件清楚顯示:
DeFi 的安全不只取決於協議本身,也取決於它接受的抵押資產。
Aave 並沒有被黑客攻破,但 2.92 億美元無抵押 rsETH 被帶入借貸市場後,仍然造成巨額壞帳與嚴重流動性衝擊。
這宗事件亦成為 DeFi 研究中最重要的案例之一,提醒整個行業:
跨鏈橋與抵押資產的設計,可能是整個金融系統最脆弱的一環。