DeFi再次被盗2.92亿美元,这下连Aave都不安全了?

marsbit发布于2026-04-18更新于2026-04-18

文章摘要

北京时间4月19日,DeFi流动性质押协议Kelp DAO遭遇黑客攻击,损失约11.65万枚rsETH,价值高达2.92亿美元。攻击者通过LayerZero的跨链桥接合约漏洞实施盗取,初步分析显示攻击原因可能为“源链私钥被攻破”。 黑客随后将盗取的rsETH存入Aave、Compound、Euler等借贷协议作为抵押,借出流动性更强的wETH,债务总额超过2.36亿美元,其中Aave平台债务达1.96亿美元。Aave团队紧急冻结rsETH市场,并表示若因此产生坏账,将探索弥补方案。其安全模块Umbrella目前约有5000万美元资金可用于应对潜在损失,但具体坏账规模尚不明确。 受事件影响,AAVE代币短时下跌近10%。这是本月继Solana生态Drift Protocol被盗2.8亿美元后的又一起重大安全事件,引发市场对DeFi安全性的进一步担忧。专家建议用户谨慎存放链上资产,并做好仓位分散。

原创 | Odaily 星球日报(@OdailyChina)

作者|Azuma(@azuma_eth)

北京时间 4 月 19 日,DeFi 安全再遭重创。

链上数据显示,今晨 1:35 左右,第二大流动性质押协议 Kelp DAO 基于 LayerZero 的 rsETH 桥接合约疑似遭黑客利用,损失 116500 个 rsETH,价值约 2.92 亿美元。

继续追迹链上记录,攻击者地址在事发前大约 10 小时从混币协议 Tornado Cash 收到了 1 ETH 的初始资金,之后该地址调用了 LayerZero EndpointV2 合约上的 lzReceive 函数,此次调用触发了 Kelp 的桥接合约,将 116500 个 rsETH 转移到了另一个攻击者地址。

事发后大概 2 个半小时,Kelp DAO 官方于 X 确认了遭遇攻击:“今天早些时候,我们发现了涉及 rsETH 的可疑跨链活动。在调查期间,我们已暂停主网和多个 Layer2 上的 rsETH 合约。我们的审计人员正在与 LayerZero、Unichain 的安全专家合作,密切关注此事。后续我们将向你通报最新情况,请关注官方渠道。”

事发之后,各路 DeFi 项目及安全机构均对事件原因进行了分析。D2 Finance 在分析在社区内被多次引用 —— LayerZero Scan 将该来源对端标记为 Kelp DAO,这意味着该消息来自 Kelp 自身合法部署的对端合约,且该路径此前已经有 308 条消息 nonce 记录。因此,本次攻击的根本原因在于“源链私钥被攻破”。

TinyHumans AI 开发者 Steven Enamakel 则补充表示,该合约仅由一个 1/1 的验证者集合(DVN)来保障,这意味着只要验证者发出一笔错误交易,就足以引发问题。

黑客借路 Aave 出逃,疑似已造成坏账

由于 rsETH 本身的交易流动性有限,黑客选择的出逃策略为借路 Aave 等借贷协议,抵押 rsETH 并借出交易流动性更好的 wETH。

PeckShield Alert 监测显示,截至今晨 4:30,黑客地址已将盗取的 rsETH 存入 Aave V3、Compound V3、Euler 等借贷协议,并借出了大量 WETH,债务总额超过 2.36 亿美元 —— 其中仅 Aave 一家平台的债务便高达 1.96 亿美元,Compound 3940 万美元,Euler 仅 84 万美元。

事发之后,Aave 随即冻结了 Aave V3 和 V4 上的 rsETH 市场,该团队随后于 X 官方发布声明表示:“Aave 的合约并未遭到攻击,此次攻击系与 rsETH 相关。冻结 rsETH 是为了在评估情况期间阻止新的 rsETH 存款和抵押借款。我们正在审查攻击发生后 Aave 上发生的 rsETH 借款信息,并将尽快分享更多细节。”

初始声明发布后不久,Aave 又更新了该动态,在最后加上了一句:“如果该协议因本次事件而累积坏账,我们将探索弥补赤字的途径。

截至发文,尚不清楚本次事件所造成坏账的具体数额

Aave 直接竞争对手 Spark 的战略主管 monetsupply.eth 表示,如果 rs ETH 出现 19% 的折价(被盗数额占 rsETH 总供应量的 19%),Aave 可能会产生超过 1 亿美元的坏账,因为存在高杠杆的循环借贷。

不过,Aave 生态代表性治理团队 Aave Chan Initiative(ACI)的创始人 Marc Zeller(已宣布因治理分歧将于 7 月退出 Aave)却给出了不同的看法。Zeller 在事件爆发之初曾建议用户从 Aave V3 中尽快取出 WETH 以规避损失,并确认 Aave 上的 USDC 和 USDT 市场不受影响,他在回复另一位用户关于“坏账可能达到上亿规模”的猜测时曾表示:“远小于该数字。”

但 Marc Zeller 也提到,现在是时候在真正的生产环境中检验 Umbrella 了。所谓 Umbrella,即 Aave 的自动安全模块,简单来说这就是一个应对坏账的资金池,用户可向其内存入资产以获取较高激励,但当协议出现坏账时,该资金池也需承担潜在的亏损。

Aave 协议数据显示,目前 Umbrella 内共拥有价值约 5000 万美元的 WETH 可用于应对本次事件的潜在坏账,但暂时并不确定是否足够填补窟窿。

受此事件影响,AAVE 短线大跌近 10%,截至发文暂报 104.6 USDT。

四月的又一场亿级安全事件

这并非本月发生的第一起巨额安全事件。

早在 4 月 1 日,Solana 生态衍生品交易协议 Drift Protocol 边曾遭遇攻击,损失高达 2.8 亿美元(详见《愚人节笑话?Drift Protocol被盗超2.8亿美元,或成Solana生态第二大DeFi劫案》)。

事后,Drift Protocol 直接将被盗的锅甩给了“朝鲜黑客”,但幸运的是,Tether 等机构已承诺注资 1.475 亿美元用于用户赔付,用户至少有了些索赔希望。

仅仅过去了十几天,又一起规模更大的黑客事件爆发,这一次又该如何收场呢?

DeFi 还有安全的地方吗?

DeFi 的安全问题正愈演愈烈。

一边是持续不断的黑客事件,另一边是 Mythos 等 AI 带来的持续性安全威胁(可参阅《Odaily专访余弦:Anthropic核弹级新模型泄漏,如何影响加密安全攻防?》)。对于 DeFi 用户而言,此前的应对举措是将资金尽量向审计充分、品牌信誉较好的头部协议聚拢,但现如今,就连 Aave 这种散户潜意识里极难出问题的顶级协议也间接受到了波及,用户还能把资金挪去哪呢?

就个人而谈,当下确实不太建议用户将大量资金留在链上,如若确实存在需求,请务必做好仓位的分散与隔离。

截至发文,关于本次事件的较多细节仍未明晰,Odaily 将持续跟进事件进展,请保持关注。

相关问答

QKelp DAO 被黑客攻击损失了多少资金?

AKelp DAO 损失了 116500 个 rsETH,价值约 2.92 亿美元。

Q黑客是如何利用 Kelp DAO 的桥接合约的?

A黑客从 Tornado Cash 获得初始资金后调用了 LayerZero EndpointV2 合约的 lzReceive 函数,触发了 Kelp 的桥接合约,从而转移了 rsETH。

QAave 在本次事件中受到了什么影响?

A黑客将盗取的 rsETH 存入 Aave V3 等借贷协议并借出大量 WETH,Aave 上的债务高达 1.96 亿美元,Aave 已冻结 rsETH 市场并可能面临坏账风险。

QAave 的 Umbrella 安全模块是什么?它有多少资金?

AUmbrella 是 Aave 的自动安全模块,用于应对协议坏账,目前拥有价值约 5000 万美元的 WETH。

Q除了 Kelp DAO,四月份还有哪些重大的 DeFi 安全事件?

A4 月 1 日,Solana 生态的 Drift Protocol 遭遇攻击,损失高达 2.8 亿美元。

你可能也喜欢

韩国交易所“大战”监管机构,挑战执法、立法边界

韩国加密行业正与金融监管机构FIU(金融情报分析院)爆发正面冲突。过去FIU通过反洗钱法规对交易所严格处罚,但近期交易所开始通过法律诉讼和行业倡议系统性挑战其监管依据。 首尔行政法院在一审中撤销了FIU对Upbit运营公司Dunamu的部分营业停止处分,认为FIU对违规标准和处罚依据说明不足。法院强调,监管机构实施重罚必须证明交易所在明确规则下存在故意或重大过失。FIU已就此案提出上诉。同样,法院也暂停了FIU对Bithumb的六个月营业停止处分,以避免审理期间造成不可逆的损失。 在立法层面,韩国拟修订《特定金融信息法》,计划将1000万韩元以上加密资产转移一律纳入可疑交易报告范围。行业自律组织DAXA强烈反对,指出该“毒丸条款”可能违反法律保留原则,并将导致STR报告量暴增85倍,淹没真正的高风险信号,反而削弱反洗钱效率。 深层矛盾在于,韩国加密市场活跃但综合监管框架尚未成熟,目前主要依赖FIU的执法。交易所从被动接受转向通过司法和立法程序挑战监管,标志着韩国加密监管进入新阶段,监管规则本身的正当性将受到更严格审视。这场冲突短期内可能升级,但长期或有助于推动韩国建立更成熟、可持续的加密监管体系。

marsbit16分钟前

韩国交易所“大战”监管机构,挑战执法、立法边界

marsbit16分钟前

50倍存储后,孙宇晨永远在看下一个十年

孙宇晨以拍下巴菲特午餐、吃下天价香蕉等出位行为闻名,也面临SEC诉讼等争议,但其投资眼光常被忽略。早在2016年,他就建议年轻人投资比特币、英伟达、特斯拉等。以英伟达为例,若当时投资1万元,至2026年5月价值约240万元。 2025年底,他预言“存储是新的石油”,随后西部数据分拆的闪迪(SNDK)股价一年内大涨近50倍。当市场狂热追逐存储概念时,孙宇晨已将目光投向更具未来感的赛道:具身智能、无人机、空间计算和太空探索。 他认为,具身智能(如人形机器人)正从执行代码转向“看世界做事”,是AI在物理世界落地的关键。无人机已在军事、农业、物流等领域跑通商业闭环。空间计算(如苹果Vision Pro)旨在让AI理解物理空间,是机器人、自动驾驶等的基础。在太空领域,他本人于2025年乘坐蓝色起源飞船完成亚轨道飞行,并看好太空经济与区块链的结合。 他的投资逻辑是:押注确定性的赛道,两端布局,不赌单家公司。例如在机器人领域,既押注特斯拉(身体/制造),也押注英伟达(大脑/AI芯片);在无人机领域,看好其在军事应用中替代传统装备的趋势;在太空领域,关注即将IPO的SpaceX及其产业链。 孙宇晨将这些趋势串联起来,描绘出一幅“物理AI”改变现实世界运行方式的图景:从工厂机器人到自动驾驶,从无人机蜂群到星际探索。他认为,过去互联网改变了信息流动,而未来AI将重塑物理世界本身。

marsbit1小时前

50倍存储后,孙宇晨永远在看下一个十年

marsbit1小时前

史上最昂贵中期选举背后的亿万富翁们

彭博社分析指出,2026年美国中期选举已成为史上最昂贵的一选战,联邦政治委员会已募集超47亿美元,预计政治广告支出将达108亿美元。亿万富豪成为关键资金力量,其捐款不仅争夺国会控制权,也直接影响与自身利益密切相关的政策走向,如财富税、加密货币与人工智能监管等。 目前巨额资金多流向共和党阵营。顶级个人捐赠者包括:乔治·索罗斯(1.026亿美元)主要支持进步主义事业;埃隆·马斯克(8480万美元)大力支持特朗普阵营及共和党竞选委员会;Jeff Yass(8180万美元)是特朗普MAGA Inc.的最大金主之一,关注择校权等议题;OpenAI联合创始人Greg Brockman夫妇(5000万美元)支持特朗普及人工智能议题。 其他重要捐赠者有:Richard Uihlein(4530万美元)资助保守派议程;风投家Marc Andreessen(4470万美元)和Ben Horowitz(4440万美元)聚焦加密货币与人工智能政策;Miriam Adelson(4260万美元)长期支持特朗普及亲以色列政策;对冲基金大佬Paul Singer(3392万美元)转向支持特朗普对以强硬立场;建材巨头Diane Hendricks(2579万美元)亦是特朗普的坚定支持者。 匿名政治捐款的占比持续攀升。随着11月选举日临近,预计将有更多富豪加入顶级捐赠者行列。这场选举的结果将深刻影响美国未来两年的政策方向。

marsbit1小时前

史上最昂贵中期选举背后的亿万富翁们

marsbit1小时前

交易

现货
合约
活动图片