Kelp DAO подвергся взлому на $292 млн: кроссчейн-мост LayerZero подвергся атаке с поддельными сообщениями, став крупнейшим событием DeFi в 2026 году

ZRO-4,79%
ETH-0,98%
AAVE-0,94%
ARB-3,39%

Переуступочный договор Kelp DAO подвергся взлому в 4:00 утра 19 апреля по тайваньскому времени. По данным CoinDesk и отслеживания компании по безопасности в цепочке Cybers, злоумышленник использовал кроссчейн-бридж-коннектор, развернутый Kelp в LayerZero, чтобы подделать кроссчейн-сообщения и вызвать высвобождение 116,500 rsETH из контракта, что эквивалентно примерно 2.92 млрд долларов США; это составляет почти 18% от циркулирующего предложения rsETH. Понесенные потери превысили инцидент на 2.85 млрд долларов США в начале апреля с Drift Protocol и стали крупнейшим событием DeFi по безопасности в 2026 году.

Подделка кроссчейн-сообщений в обход валидации бриджа

rsETH Kelp DAO нативно на Ethereum mainnet и через слой кроссчейн-сообщений LayerZero развернут более чем на 20 других сетях. Атакующий около 2:50 дня 18 апреля по восточному времени США запустил атаку, заставив основной adapter-контракт поверить в «действительные команды, исходящие из другой сети», с помощью поддельных кроссчейн-пакетов; затем 116,500 rsETH были высвобождены на адрес, контролируемый атакующим.

Получив rsETH, злоумышленник далее использовал токены для залога на Aave V3, занял WETH и поэтапно осуществил кроссчейн-переводы активов в Arbitrum; в итоге он отмыл средства через миксер Tornado Cash. Kelp через экстренное срабатывание мультиподписи остановило контракт примерно через 46 минут после атаки; две последующие попытки атак по 40,000 rsETH каждая (в сумме около 1 млрд долларов США) завершились revert из-за заморозки контракта.

Экстренная заморозка rsETH рынком Aave

Основатель Aave Stani Kulechov в сообществе заявил: «Рынок rsETH на Aave V3 и Aave V4 уже заморожен, сам по себе контракт Aave не был атакован — это уязвимость на стороне rsETH», и подчеркнул, что полномочия rsETH на заимствования в Aave равны нулю; прямого ущерба у Aave нет. Но поскольку позиции по заимствованию WETH, поддерживаемые rsETH в качестве залога, все еще остаются, сохраняется риск «плохих долгов» примерно на 1.77 млрд долларов США, что вынуждает поставщиков срочно уходить с рынка.

Реакция рынка была сильной. После появления новости токен AAVE за один день упал на 10.27% и в какой-то момент снизился до 105.73 доллара США. Соответствующие кредитные протоколы SparkLend и Fluid также одна за другой заморозили позиции, связанные с rsETH; каскадные риски в условиях дефицита ликвидности в выходные усилились.

Размещенный rsETH на 20 цепях — проблема расчетов

Эффект цепной реакции в этом инциденте оказался больше, чем при обычной атаке на одной сети. Изъятый из резервов adapter как раз является обеспечивающим активом, который стоит за выпуском wrapped rsETH в более чем 20 сетях; это означает, что пользователи на других сетях, которые все еще используют wrapped rsETH для заимствований, залога или торговли, столкнутся с пассивным риском отсоединения позиций. Официальное заявление Kelp лишь сообщило, что были выявлены «подозрительные кроссчейн-активности», и было приостановлено действие контракта rsETH, но план компенсации еще не опубликован.

Кроссчейн-брижи стали новым вектором атаки для DeFi

Инцидент Kelp продолжил тенденцию с 2026 года, когда слой кроссчейн-сообщений становится главной целью атак. Начиная с того, как в начале месяца Drift Protocol использовал Solana durable nonce, чтобы обойти мультиподписи, и до текущей атаки Kelp с подделкой сообщений LayerZero, точки уязвимости не находятся в самом кредитном протоколе, а в механизме валидации сообщений, который связывает разные цепочки. Команда управления рисками Chaos Labs ранее ушла из Aave в части риск-контроля из-за споров по бюджету; плюс с появлением централизованной поверхности атаки со стороны кроссчейн-бриджей вызовы для структурного безопасного управления DeFi-протоколами продолжают расти.

Эта статья Kelp DAO подвергся взлому на 2.92 млрд долларов: атака подделанными сообщениями через кроссчейн-бридж LayerZero, став крупнейшим событием DeFi в 2026 году Впервые появилась на 鏈新聞 ABMedia.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.
комментарий
0/400
Нет комментариев