#KelpDAOBridgeHacked KelpDAO rsETH橋樑漏洞:2026年最大DeFi黑客事件
2026年4月18日,KelpDAO,一個知名的流動性再抵押協議,事發前鎖定資產總值超過13億美元(TVL),遭遇針對其跨鏈橋基礎設施的嚴重漏洞攻擊。此次攻擊導致約116,500個rsETH代幣被盜,當時價值約2.92億至2.94億美元,成為2026年迄今最大規模的去中心化金融漏洞。
攻擊途徑
該漏洞針對由LayerZero跨鏈訊息協議支援的KelpDAO rsETH橋樑。攻擊者識別並利用LayerZero EndpointV2的lzReceive函數中的一個關鍵漏洞。方法包括使用Unichain EID 30320註冊測試網點,並利用一個1對1的去中心化驗證者網絡(DVN)的批准配置。這使得攻擊者能夠製作並傳送一個偽造的跨鏈訊息,繞過標準驗證流程,觸發未經授權的rsETH釋放,從金庫中提取沒有合法支撐資產的資金。
被盜的rsETH約佔該代幣流通總量的18%,立即引發DeFi生態系統的系統性擔憂。
跨協議傳染與壞帳危機
攻擊者未持有被盜資產,而是迅速將未抵押的rsETH作為抵押品部署到多個借貸協議中,形成連鎖壞帳局面:
- Aave V3 (Ethereum):借出52,834 WETH
- Aave V3 (Arbitrum):借出29,782 WETH及821個wstE