Cardano创始人警告:KelpDAO遭黑客攻击暴露以太坊最薄弱环节

bitcoinist发布于2026-04-22更新于2026-04-22

文章摘要

卡尔达诺创始人查尔斯·霍斯金森在直播中指出,KelpDAO遭遇的2.92亿美元漏洞事件暴露了以太坊生态的系统性风险。他强调,此次攻击并非简单的智能合约漏洞,而是源于跨链消息伪造和验证层设计缺陷——KelpDAO采用的单验证节点配置形成单点故障。攻击者通过伪造跨链消息盗取11.65万枚rsETH后,进一步将赃物作为抵押品在借贷协议中制造坏账传染,引发连锁流动性危机,导致AAVE等9个协议损失超66亿美元,并造成130亿美元TVL迅速撤离。霍斯金森认为,事件凸显了跨链桥信任假设、验证机制及DeFi协议间耦合度的根本性问题,呼吁行业重新审视底层安全架构。

Cardano创始人Charles Hoskinson在最新直播中表示,KelpDAO约2.92亿美元的黑客事件不仅是一次普通的跨链桥故障,更是对以太坊再质押、跨链消息传递和借贷堆栈如何将单一漏洞转化为系统性风险的广泛警示。

Hoskinson认为,4月18日的攻击暴露了现代DeFi最脆弱的环节:未必是应用层的智能合约,而是协议间的验证层和相互依赖性。他表示,此次攻击导致KelpDAO以太坊托管合约中约116,500枚rsETH被窃取,应促使行业更广泛讨论跨链桥信任假设、验证器设计以及不良抵押品在借贷市场中的扩散速度。

Cardano创始人警告以太坊DeFi核心存在危险缺陷

Hoskinson并未进行标准的事后分析,而是将内部事件报告材料通过AI转化为网站,带观众逐步解析攻击机制。这一结构支撑了他的核心观点:他认为漏洞并非始于KelpDAO内部的合约数学错误,也非LayerZero的明显账务缺陷,而是源于一条被误认为合法的伪造跨链消息,该消息导致资金在以太坊上被释放。

“因此,这既不是Kelp的智能合约问题,也不是LayerZero的智能合约问题,而是一次跨链消息伪造,”Hoskinson说。“这是一种全新的漏洞类型。”

这位Cardano创始人反复强调一个关键设计选择:据报道使用的单验证器配置(一比一)。他解释称,最佳实践应是多验证器模型(如五选三),但KelpDAO的设置依赖单个活跃DVN。他认为,这在已经叠加了质押封装、再质押协议、跨链桥和借贷平台的系统中造成了不可接受的单点故障。

“失败在于验证逻辑,而非应用逻辑,”他表示。“Kelp的合约本身没有问题。它们经过审计且运行良好。问题出在跨链桥配置。” Hoskinson还强调,行业至今仍未对责任归属达成共识。

根据他的总结,漏洞发生后出现了三份独立的根本原因分析:分别来自LayerZero、KelpDAO,以及关联LlamaRisk和Aave治理讨论的报告,但各方均未完全达成一致。这使得漏洞究竟发生在消息层、验证器设置、KelpDAO的接收逻辑还是三者衔接处,至今尚无定论。

他认为此事尤其值得关注的原因不仅是盗窃本身,还包括后续发展。攻击者未在去中心化交易所抛售窃取的rsETH,而是将其作为抵押品投入借贷市场以借出更多流动性资产。这使得一次漏洞利用演变为其他协议的资产负债表问题,留下被Hoskinson称为“有毒抵押品”的隐患。

他将此动态称为事件真正的新特征。“这不仅是跨链桥黑客事件。它蔓延至借贷市场,进而在这些借贷协议中形成坏账传染,引发挤兑——我们看到因2.9亿美元的黑客事件,在极短时间内有130亿美元TVL被提取。”

这位Cardano创始人表示,更广泛的DeFi流动性冲击远超出KelpDAO本身。根据其演示中引用的公开报道,他指出至少九个协议直接受影响,仅Aave就损失66亿至84.5亿美元,而rsETH在攻击后24小时内交易价格在1,600至2,500美元间剧烈波动。

他还提到拉撒路组织(Lazarus)可能参与其中,但承认 attribution 尚未确认。“大量证据表明与拉撒路存在关联,”他表示,但补充尚无独立取证公司确证此事。

截至发稿,Cardano(ADA)交易价格为0.2504美元。

Cardano徘徊于关键阻力位下方,月度图表 | 来源:TradingView.com上的ADAUSDT

相关问答

Q卡尔达诺创始人查尔斯·霍斯金森认为KelpDAO被黑客入侵事件暴露了以太坊DeFi的什么核心问题?

A霍斯金森认为该事件暴露了以太坊最脆弱的环节并非应用层智能合约,而是协议间的验证层和相互依赖性。他特别指出跨链消息验证、桥接器信任假设以及不良抵押品在借贷市场快速传播的风险是系统性缺陷。

Q根据霍斯金森的分析,KelpDAO漏洞的根本原因是什么?

A霍斯金森强调漏洞根本原因在于验证逻辑而非应用逻辑。具体是通过伪造的跨链消息被确认为合法,以及采用单验证者配置(而非多验证者模型)造成的单点故障,导致资金从以太坊托管账户中被提取。

Q这次攻击如何从单纯的漏洞演变为更广泛的系统性风险?

A攻击者未在去中心化交易所抛售盗取的rsETH,而是将其作为抵押品在借贷市场借入更多流动性资产。这使漏洞升级为其他协议的资产负债表问题,造成不良债务传染和银行挤兑,最终导致130亿美元TVL在短时间内撤离。

Q霍斯金森提到哪些协议受到本次事件的直接影响?

A根据公开报告,至少有九个协议直接受影响。其中仅Aave就损失了66亿至84.5亿美元,rsETH在攻击后24小时内价格在1600至2500美元间剧烈波动。

Q霍斯金森对事件责任归属提出了什么看法?

A他指出事件后出现了三份独立根因分析报告(分别来自LayerZero、KelpDAO以及LlamaRisk与Aave治理讨论),但这些报告对漏洞究竟发生在消息层、验证器设置、KelpDAO的接受逻辑还是接口层均未达成共识,使得责任归属尚未明确。

你可能也喜欢

从以太坊到 AI的「CROPS」:Vitalik 反复强调的这套「慢变量」,究竟是什么?

以太坊基金会近期在文件“EF Mandate”中系统阐述了其核心指导原则“CROPS”,即抗审查性(Censorship Resistance)、抗捕获性(Capture Resistance)、开源(Open Source)、隐私(Privacy)和安全(Security)。这套原则旨在确保以太坊生态中,用户能在不依赖单一平台、不丧失最终控制权的前提下进行资产管理和链上交互。 Vitalik Buterin近期进一步将“CROPS”概念拓展至人工智能(AI)领域,提出“CROPS AI”的构想。随着AI Agent逐渐成为用户执行链上操作(如交易、资产整理)的入口,其中心化、黑箱化运行模式可能使用户的隐私、资产信息和操作意图面临风险。“CROPS AI”强调AI应具备抗审查、开放、保护隐私和安全的特点,提倡敏感操作尽可能在本地运行,减少对中心化云服务的依赖。 由此,以太坊的“CROPS Ethereum access layer”与“CROPS AI”产生了重要交集。两者共同关注的核心问题是:用户如何在调用远程服务(无论是链上RPC还是大语言模型)时,既能获得所需能力,又不泄露个人敏感信息。Vitalik提到的利用零知识证明实现付费远程LLM调用和私密Ethereum RPC读取,正是探索这一交集的具体方向。 “CROPS”原则并非抽象理念,它正具体化为对协议层、应用层(尤其是钱包)和用户体验层的设计要求。在未来,当AI成为数字世界的核心接口时,确保系统可理解、可验证、隐私且安全,将成为以太坊乃至整个Web3生态持续发展的关键价值主张和积极变量。

marsbit30分钟前

从以太坊到 AI的「CROPS」:Vitalik 反复强调的这套「慢变量」,究竟是什么?

marsbit30分钟前

交易

现货
合约

热门文章

如何购买S

欢迎来到HTX.com!我们已经让购买Sonic(S)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Sonic(S)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Sonic(S)购买完您的Sonic(S)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Sonic(S)在HTX的现货市场轻松交易Sonic(S)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.5k人学过发布于 2025.01.15更新于 2026.06.02

如何购买S

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对S(S)币价的意见。

活动图片