2026年4月18日
跨链桥遭攻击
Kelp DAO 基于 LayerZero 的跨链桥遭攻击,攻击者用 DDoS 隔离唯一验证者节点并喂入伪造跨链消息。
2026 年 4 月 18-19 日,液态再质押协议 Kelp DAO 基于 LayerZero 的跨链桥被攻击,约 11.65 万枚 rsETH(约 2.92 亿美元)被盗,是 2026 年迄今最大 DeFi 攻击。根因是该桥采用"1-of-1"验证者配置——仅单一节点校验跨链消息,攻击者用 DDoS 隔离该验证者并喂入伪造消息放款,归因于朝鲜 Lazarus 集团。事件波及至少 9 个协议、包裹 ETH 跨 20 条链搁浅,一度使 Aave TVL 大幅下滑,并引发机构对区块链代币化的重新评估。
Kelp DAO 基于 LayerZero 的跨链桥遭攻击,攻击者用 DDoS 隔离唯一验证者节点并喂入伪造跨链消息。
攻击者利用"1-of-1"单验证者配置放款,约 11.65 万枚 rsETH(约 2.92 亿美元)被盗。
损失规模被确认为 2026 年迄今最大 DeFi 攻击,链上分析将手法归因于朝鲜 Lazarus 集团。
包裹 ETH 跨 20 条链搁浅,至少 9 个协议受连带波及,系统性传染显现。
恐慌与连锁反应一度使 Aave TVL 大幅下滑,凸显再质押资产深度嵌入 DeFi 的传染风险。
事件引发机构对区块链代币化与再质押基础设施安全性的重新评估。
约 11.65 万枚 rsETH、约 2.92 亿美元被盗,为 2026 年迄今最大 DeFi 攻击;波及至少 9 个协议、包裹 ETH 跨 20 条链搁浅,并一度重挫 Aave TVL。
包裹ETH跨20条链搁浅:rsETH 被盗后,与之关联的包裹 ETH 在多达 20 条链上搁浅,跨链流动性一度陷入混乱。
至少9协议连锁受损:再质押资产深度可组合,单点被盗迅速传导至至少 9 个协议,并一度重挫 Aave TVL。
"1-of-1"配置意味着仅一个节点校验跨链消息,一旦被隔离即可伪造放款;跨链桥必须采用多验证者门限与去中心化验证。
攻击者用 DDoS 隔离验证者再喂入伪造消息,说明可用性攻击与资金安全攻击会被组合使用,防御须覆盖抗DDoS。
rsETH 深度嵌入多个协议,单点被盗即跨 20 链、9+ 协议连锁,并冲击 Aave TVL,凸显可组合性的传染放大效应。
事件促使机构重新评估代币化与再质押基础设施,说明基础设施级安全事故会外溢到宏观采用叙事。
评论
暂无评论