Kelp DAO 跨链桥被黑事件 · 归零档案

2026 年液态再质押协议桥被盗约 2.92 亿美元,当年最大 DeFi 攻击

2026 年 4 月 18-19 日,液态再质押协议 Kelp DAO 基于 LayerZero 的跨链桥被攻击,约 11.65 万枚 rsETH(约 2.92 亿美元)被盗,是 2026 年迄今最大 DeFi 攻击。根因是该桥采用"1-of-1"验证者配置——仅单一节点校验跨链消息,攻击者用 DDoS 隔离该验证者并喂入伪造消息放款,归因于朝鲜 Lazarus 集团。事件波及至少 9 个协议、包裹 ETH 跨 20 条链搁浅,一度使 Aave TVL 大幅下滑,并引发机构对区块链代币化的重新评估。

01

暴雷时间线

接口实时同步
2026年4月18日

跨链桥遭攻击

Kelp DAO 基于 LayerZero 的跨链桥遭攻击,攻击者用 DDoS 隔离唯一验证者节点并喂入伪造跨链消息。

2026年4月18日

约11.65万rsETH被盗

攻击者利用"1-of-1"单验证者配置放款,约 11.65 万枚 rsETH(约 2.92 亿美元)被盗。

2026年4月19日

2026最大DeFi攻击确认

损失规模被确认为 2026 年迄今最大 DeFi 攻击,链上分析将手法归因于朝鲜 Lazarus 集团。

2026年4月19日

至少9个协议受波及

包裹 ETH 跨 20 条链搁浅,至少 9 个协议受连带波及,系统性传染显现。

事件后

Aave TVL 大幅下滑

恐慌与连锁反应一度使 Aave TVL 大幅下滑,凸显再质押资产深度嵌入 DeFi 的传染风险。

后续

机构重评代币化计划

事件引发机构对区块链代币化与再质押基础设施安全性的重新评估。

02

链上证据

暂无数据
03

损失与影响

约 11.65 万枚 rsETH、约 2.92 亿美元被盗,为 2026 年迄今最大 DeFi 攻击;波及至少 9 个协议、包裹 ETH 跨 20 条链搁浅,并一度重挫 Aave TVL。

包裹ETH跨20条链搁浅:rsETH 被盗后,与之关联的包裹 ETH 在多达 20 条链上搁浅,跨链流动性一度陷入混乱。

至少9协议连锁受损:再质押资产深度可组合,单点被盗迅速传导至至少 9 个协议,并一度重挫 Aave TVL。

04

社区情绪反转

暂无数据
05

法律进展

暂无数据
06

经验教训

1单验证者是致命单点

"1-of-1"配置意味着仅一个节点校验跨链消息,一旦被隔离即可伪造放款;跨链桥必须采用多验证者门限与去中心化验证。

2DDoS 可成为盗币前置武器

攻击者用 DDoS 隔离验证者再喂入伪造消息,说明可用性攻击与资金安全攻击会被组合使用,防御须覆盖抗DDoS。

3再质押资产放大系统性传染

rsETH 深度嵌入多个协议,单点被盗即跨 20 链、9+ 协议连锁,并冲击 Aave TVL,凸显可组合性的传染放大效应。

4桥安全影响机构代币化信心

事件促使机构重新评估代币化与再质押基础设施,说明基础设施级安全事故会外溢到宏观采用叙事。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅