Cardano创始人警告:KelpDAO遭黑客攻击暴露以太坊最薄弱环节

bitcoinist发布于2026-04-22更新于2026-04-22

文章摘要

卡尔达诺创始人查尔斯·霍斯金森在直播中指出,KelpDAO遭遇的2.92亿美元漏洞事件暴露了以太坊生态的系统性风险。他强调,此次攻击并非简单的智能合约漏洞,而是源于跨链消息伪造和验证层设计缺陷——KelpDAO采用的单验证节点配置形成单点故障。攻击者通过伪造跨链消息盗取11.65万枚rsETH后,进一步将赃物作为抵押品在借贷协议中制造坏账传染,引发连锁流动性危机,导致AAVE等9个协议损失超66亿美元,并造成130亿美元TVL迅速撤离。霍斯金森认为,事件凸显了跨链桥信任假设、验证机制及DeFi协议间耦合度的根本性问题,呼吁行业重新审视底层安全架构。

Cardano创始人Charles Hoskinson在最新直播中表示,KelpDAO约2.92亿美元的黑客事件不仅是一次普通的跨链桥故障,更是对以太坊再质押、跨链消息传递和借贷堆栈如何将单一漏洞转化为系统性风险的广泛警示。

Hoskinson认为,4月18日的攻击暴露了现代DeFi最脆弱的环节:未必是应用层的智能合约,而是协议间的验证层和相互依赖性。他表示,此次攻击导致KelpDAO以太坊托管合约中约116,500枚rsETH被窃取,应促使行业更广泛讨论跨链桥信任假设、验证器设计以及不良抵押品在借贷市场中的扩散速度。

Cardano创始人警告以太坊DeFi核心存在危险缺陷

Hoskinson并未进行标准的事后分析,而是将内部事件报告材料通过AI转化为网站,带观众逐步解析攻击机制。这一结构支撑了他的核心观点:他认为漏洞并非始于KelpDAO内部的合约数学错误,也非LayerZero的明显账务缺陷,而是源于一条被误认为合法的伪造跨链消息,该消息导致资金在以太坊上被释放。

“因此,这既不是Kelp的智能合约问题,也不是LayerZero的智能合约问题,而是一次跨链消息伪造,”Hoskinson说。“这是一种全新的漏洞类型。”

这位Cardano创始人反复强调一个关键设计选择:据报道使用的单验证器配置(一比一)。他解释称,最佳实践应是多验证器模型(如五选三),但KelpDAO的设置依赖单个活跃DVN。他认为,这在已经叠加了质押封装、再质押协议、跨链桥和借贷平台的系统中造成了不可接受的单点故障。

“失败在于验证逻辑,而非应用逻辑,”他表示。“Kelp的合约本身没有问题。它们经过审计且运行良好。问题出在跨链桥配置。” Hoskinson还强调,行业至今仍未对责任归属达成共识。

根据他的总结,漏洞发生后出现了三份独立的根本原因分析:分别来自LayerZero、KelpDAO,以及关联LlamaRisk和Aave治理讨论的报告,但各方均未完全达成一致。这使得漏洞究竟发生在消息层、验证器设置、KelpDAO的接收逻辑还是三者衔接处,至今尚无定论。

他认为此事尤其值得关注的原因不仅是盗窃本身,还包括后续发展。攻击者未在去中心化交易所抛售窃取的rsETH,而是将其作为抵押品投入借贷市场以借出更多流动性资产。这使得一次漏洞利用演变为其他协议的资产负债表问题,留下被Hoskinson称为“有毒抵押品”的隐患。

他将此动态称为事件真正的新特征。“这不仅是跨链桥黑客事件。它蔓延至借贷市场,进而在这些借贷协议中形成坏账传染,引发挤兑——我们看到因2.9亿美元的黑客事件,在极短时间内有130亿美元TVL被提取。”

这位Cardano创始人表示,更广泛的DeFi流动性冲击远超出KelpDAO本身。根据其演示中引用的公开报道,他指出至少九个协议直接受影响,仅Aave就损失66亿至84.5亿美元,而rsETH在攻击后24小时内交易价格在1,600至2,500美元间剧烈波动。

他还提到拉撒路组织(Lazarus)可能参与其中,但承认 attribution 尚未确认。“大量证据表明与拉撒路存在关联,”他表示,但补充尚无独立取证公司确证此事。

截至发稿,Cardano(ADA)交易价格为0.2504美元。

Cardano徘徊于关键阻力位下方,月度图表 | 来源:TradingView.com上的ADAUSDT

相关问答

Q卡尔达诺创始人查尔斯·霍斯金森认为KelpDAO被黑客入侵事件暴露了以太坊DeFi的什么核心问题?

A霍斯金森认为该事件暴露了以太坊最脆弱的环节并非应用层智能合约,而是协议间的验证层和相互依赖性。他特别指出跨链消息验证、桥接器信任假设以及不良抵押品在借贷市场快速传播的风险是系统性缺陷。

Q根据霍斯金森的分析,KelpDAO漏洞的根本原因是什么?

A霍斯金森强调漏洞根本原因在于验证逻辑而非应用逻辑。具体是通过伪造的跨链消息被确认为合法,以及采用单验证者配置(而非多验证者模型)造成的单点故障,导致资金从以太坊托管账户中被提取。

Q这次攻击如何从单纯的漏洞演变为更广泛的系统性风险?

A攻击者未在去中心化交易所抛售盗取的rsETH,而是将其作为抵押品在借贷市场借入更多流动性资产。这使漏洞升级为其他协议的资产负债表问题,造成不良债务传染和银行挤兑,最终导致130亿美元TVL在短时间内撤离。

Q霍斯金森提到哪些协议受到本次事件的直接影响?

A根据公开报告,至少有九个协议直接受影响。其中仅Aave就损失了66亿至84.5亿美元,rsETH在攻击后24小时内价格在1600至2500美元间剧烈波动。

Q霍斯金森对事件责任归属提出了什么看法?

A他指出事件后出现了三份独立根因分析报告(分别来自LayerZero、KelpDAO以及LlamaRisk与Aave治理讨论),但这些报告对漏洞究竟发生在消息层、验证器设置、KelpDAO的接受逻辑还是接口层均未达成共识,使得责任归属尚未明确。

你可能也喜欢

华为云不打Token价格战,周跃峰要给AI云换一个赢的方式

在2026华为云INSPISE创想者大会上,新任CEO周跃峰首次公开阐述华为云AI战略,明确表示不以Token调用量或收入规模为竞争核心,而是聚焦于“每个Token是否真正提升生产力”。 面对当前国内AI云市场普遍以Token价格战和规模增长为焦点的态势,华为云选择了差异化路径:其一,依托昇腾、鲲鹏等全国产化软硬件构建“第二算力平面”,不参与“万国牌”硬件的规模比拼;其二,将政企及国计民生行业作为主战场,通过混合云与机密计算等技术,在保障数据主权的同时输送公有云迭代能力;其三,坚持开源开放策略,并联合20余家头部模型厂商共建生态。 周跃峰提出,AI竞争焦点正从算力、模型转向智能体(Agent)的实际应用。为此,华为云发布“Agentic Infra”新范式及一系列新品,旨在解决企业部署智能体时的工程难题,如AICS灵衢集群降低时延、AMS解决长程记忆、ModelArts Next实现多模型智能调度以降低成本。 更关键的举措是推出智慧医疗、具身智能等“行业AI梦工厂”专区,深入具体场景。例如,智慧医疗专区与瑞金医院共建大模型,旨在向基层医院规模化输出顶级诊疗能力。华为云试图将竞争从“卖Token”转向“卖生产力”,衡量标准变为金融风控效果、医疗诊断可及性等实际价值。 周跃峰承认,这条依赖国产算力、深耕产业的路比追逐MaaS收入更慢、更难,但避开了当前的价格红海,押注于智能体深入产业后底层基础设施的机遇。华为云的目标是证明其国产算力体系能满足中国产业AI未来的真实需求。

marsbit58分钟前

华为云不打Token价格战,周跃峰要给AI云换一个赢的方式

marsbit58分钟前

70%民众反对AI,美国人希望美国输掉人工智能战争

这篇文章主要讲述了美国社会目前普遍存在的反AI情绪。一项民调显示,高达70%的美国人认为AI发展“太快”,需要加强监管。这种情绪已经从线上蔓延到线下,具体表现为: 1. **公开抵制**:谷歌前CEO埃里克·施密特在大学毕业典礼上鼓励学生拥抱AI时,遭到台下学生集体嘘声和社交媒体嘲讽。科技公司的AI广告被涂鸦破坏,硅谷等地爆发了多次反AI游行示威。 2. **阻碍基建**:各地居民强烈反对在当地建设AI数据中心,担心其推高水电费、消耗水资源、造成热污染及破坏环境。多个数据中心项目因居民抗议而推迟或取消,甚至有议员因支持项目而遭罢免或住所被枪击。 3. **走向极端**:出现了向OpenAI CEO奥特曼住宅投掷燃烧弹、枪击支持数据中心项目的议员等暴力事件。 民众反对AI的主要原因包括: * **担忧失业**:普遍认为AI会取代大量工作岗位,让财富更集中于科技巨头,而大众承担失业风险。 * **经济负担**:数据中心巨大的能耗和水耗,导致电网升级和水资源成本被分摊到居民账单上,推高生活成本。 * **环境影响**:数据中心运行加剧碳排放,阻碍碳中和目标,其废热排放也抬升局部气温,引发环保团体反对。 * **社会与政治忧虑**:担心AI存在偏见、制造虚假信息,影响公众舆论和选举公正;同时也忧虑当前AI投资热潮可能是泡沫,一旦破裂会引发经济衰退。 这一问题已演变为复杂的政治难题。特朗普上台后废除了拜登时期加强AI监管的行政令,转而推行以“创新与竞争力”为先的政策,以在AI竞赛中保持领先。但这引发了其支持者阵营(MAGA)内部“硅谷派”与“极右翼”的分歧,后者与民主党在限制AI发展上形成了临时同盟,共同反对数据中心建设。特朗普面临着在支持其的科技金主与反对AI的草根票仓之间做出艰难抉择的困境。

marsbit1小时前

70%民众反对AI,美国人希望美国输掉人工智能战争

marsbit1小时前

Agent接管流量分发权,腾讯、字节、阿里在抢什么?

近日,腾讯、阿里、字节三大互联网巨头几乎同时加码AI智能体(Agent)布局,争夺AI时代的入口主导权。核心在于,谁掌握了Agent,谁就掌握了未来的流量分发权。 **阿里**采取“双子星”策略:千问App正演变为超级Agent,深度接入淘宝、支付宝等生态业务,实现从搜索到交易的全流程操作,并已向外部品牌开放接入;夸克则定位为AI旗舰应用,致力于成为“AI超级框”。在B端,阿里推出企业智能体平台“悟空”,探索“一人AI公司”模式。 **字节**凭借“豆包”App已获超3亿月活,并通过“扣子”平台构建开发者生态,支持多智能体协同。其战略是软硬一体,将豆包能力延伸至AI手机、智能眼镜等硬件,旨在让AI入口无处不在。 **腾讯**的杀手锏藏于微信。正在内测的微信AI智能体可通过右滑直接调用数百万小程序完成任务,将微信生态转化为“服务操作系统”。腾讯试图将AI深度融入现有国民应用,而非另造新入口。 三家的竞争折射出商业逻辑的深刻变化:流量分配权正从“用户自主点击”转向“Agent代为决策”。商业模式从争夺用户时长的“注意力经济”,转向以结果和效率为核心的“意图经济”。未来,服务提供者不仅比拼品牌,更需比拼其接入AI生态的能力。 这标志着从PC网页、移动App到AI Agent的又一次入口更迭,新一轮行业洗牌已然开始。

marsbit3小时前

Agent接管流量分发权,腾讯、字节、阿里在抢什么?

marsbit3小时前

交易

现货
合约

热门文章

如何购买S

欢迎来到HTX.com!我们已经让购买Sonic(S)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Sonic(S)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Sonic(S)购买完您的Sonic(S)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Sonic(S)在HTX的现货市场轻松交易Sonic(S)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.5k人学过发布于 2025.01.15更新于 2026.06.02

如何购买S

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对S(S)币价的意见。

活动图片