04.24更新

随着defi united上线,这次的defi危机应该算解除了吧。

根据aave治理提议的统计:

根据 Llamarisk 的报告,此次漏洞利用导致 LayerZero 锁箱中 152,577 个 rsETH 被盗。按 1.0696 rsETH 兑换 ETH 的当前比例计算,这相当于最初约 163,183 个 ETH 的缺口。此后,生态系统中多方协调行动已显著缩小了缺口:

  • Kelp 回收并冻结了 40,373 个 rsETH,按参考比例计算约合 43,168 个 ETH。此举之后,当前 ETH 的缺口约为 120,015 个 ETH。
  • Arbitrum 安全委员会成功冻结了黑客在 Arbitrum 上仍持有的 30,766 个 ETH。
  • 黑客在 Aave 上的剩余持仓可以被清算。抵押品与债务之间的差额预计可收回至多 12,323 个 WETH。
  • 基于同样的原理,黑客在 Compound 上的位置可额外获得 1,845 WETH。

这四笔资金合计约为 87,955 ETH,相当于已追回或可追回资金的约 54%。因此,该联盟需要弥补的剩余资金缺口约为 75,081 ETH。

而上线的defi united 网站显示捐赠已经到了接近70,000ETH。看来危机解除。

4月23日更新:

AAVE创始人Stani今天发推,捐出5,000 ETH来纾解此次危机。

ETHERfi也宣布捐赠5,000 ETH,仍需投票通过。

Lido宣布最多2,500ETH的捐赠

这件事情发生之前,看看AAVE的失血情况就知道了。根据Wu说的统计

@defioasis 数据,自 4 月 18 日 KelpDAO rsETH 安全事件以来,Aave 已流出超过上百亿美元资金,有超过 20 个地址赎回了超过 1 亿美元的资金,其中 HTX 和 MEXC 是头寸最大的两个交易所之一,HTX 提款速度快,但 MEXC 在过去几天陆续赎回了超过 5 亿美元资金却仍有超过 9,500 万 USDT 等待流动性回补而慢慢抽离;Spark PSM 是单一取款地址中的最大已知实体,从 Aave 赎回了超过 3.1 亿美元资金,然后存回到了 Sparklend 中;其他从 Aave 中赎回超过 1 亿美元的知名协议或者机构还包括 Mellow Finance、Ethena、Abraxas Capital Mgmt (Heka Funds)、Grove Finance 和 Metalpha 等。

04.22更新

据余烬观察到的数据:

KelpDAO 黑客从昨天下午开始把 ETH 进行洗钱转移,到现在应该是洗走了 3.45 万枚 ETH ($8000 万)。 这些 ETH 大部分通过

@THORChain 跨链兑换成了 BTC,THORChain 也因此收获了不少的 “过路费”:

04.21更新

今天Arbitrum 宣布了很炸裂的一个消息,把黑客的30,766ETH转移到了受控帐户。蓝狐老师对这个操作的技术细节进行了解读,评价是:“这个事件的本质不是证伪了L2(假L2就算了),而是证伪了跨链桥。”

04.20

rseth被盗116,500 ETH,涉及了AAVE及Layerzero。三方从各自角度已经给出了相对详细的回应,但是目前形势胶着,大家纷纷甩锅。形成了DEFI目前的罗生门。唯一掏钱出来济困的EF,在AAVE存款进去了。

笑看这场事故的估计还得是金将军,真是人才济济啊。

以下是通过AI整理的事件回顾,截止发稿,谁来承担损失还没有明确的方案。AAVE提出了两种坏账场景的方案。估计其中一个会成为最终的方案。但这两个方案也有争议。

Aave 官方帖子的评论(107 条回复中抽取的主要观点)整体氛围是支持透明度和快速响应,但对后续坏账处理方式存在明显分歧和担忧。核心意见可归纳为以下几点:

  • 积极肯定:多数用户感谢 Aave 的及时沟通和透明度,认为 DAO 国库充足(约 1.81 亿美元)、生态各方已承诺提供支持,“DeFi will win”“Aave 会恢复”“别慌,放松就好”等声音较多。有人称赞这是 DeFi 成熟的表现,危机处理得当。
  • 对两种坏账场景的争议(核心焦点):
    • Scenario 1(全链统一社会化损失):许多人强烈反对,认为这会让以太坊主网(L1/Core)WETH 存款人无辜承担 L2 循环者的风险,损害 L1 的安全性信任,甚至“毁掉 DeFi 对机构的吸引力”。部分用户直言“Scenario 1 太糟糕,会导致大规模清算”。
    • Scenario 2(隔离 L2 损失):支持者较多,认为更公平——L2 循环者自愿承担桥和 L2 风险,主网存款人不该买单;有人说“Scenario 2 虽残酷,但核心存款人不该为 L2 负责”“如果选 Scenario 1 就直接关掉所有 L2 算了”。也有反对者觉得 Scenario 2 “荒谬”,会重创 L2 生态。
  • 保护存款人和 staker 的呼声:多条评论强调“不要 slash AAVE stakers / Umbrella 提供者”“不要让主网为 L2 桥风险买单”“向 Kelp/LayerZero 追责而非社会化损失”。
  • 其他声音:少数人担忧流动性、价格异动或机构信心;整体乐观居多,认为坏账规模可控且已有覆盖方案,但强调“公平性”和“信任”是关键。

总体而言,社区希望优先保护主网/Core 用户,倾向 Scenario 2 或由责任方/DAO 国库覆盖损失,避免全生态“连坐”。

Aave 官方 也在今天发布了完整的报告。报告由 LlamaRisk 发布,详细分析了 Kelp DAO rsETH 被盗事件对 Aave 的影响、Aave 的应对措施及后续路径。核心内容如下:

  • 事件背景与时间线:
    • 2026 年 4 月 18 日 17:35 UTC,攻击者利用 LayerZero V2(Unichain → Ethereum 路由,1-of-1 DVN 配置错误)伪造 inbound packet,无对应源链 burn,盗取 116,500 rsETH。
    • 攻击者随后在 Aave V3(Ethereum Core + Arbitrum)存入 89,567 rsETH 作为抵押,借出约 82,650 WETH + 821 wstETH(健康因子 1.01–1.03)。
    • 桥不变量被打破:Ethereum 适配器 rsETH 余额从 116,723 骤降,后经冻结恢复部分,最终 backing ratio 仅 26.46%(40,373 rsETH 支撑 152,577 rsETH 远程铸造)。
  • Aave 响应措施(快速且分层):
    • 4 月 18 日 19:00 UTC:Protocol Guardian 冻结所有市场 rsETH/wrsETH(LTV=0)。
    • 4 月 19–20 日:Risk Steward 调整非 Core 市场及 Core 市场 WETH 利率参数;4 月 20 日 02:00 UTC 进一步冻结多链 WETH。
    • 无 Aave 智能合约或预言机漏洞,事件完全来自外部桥风险。
  • 对协议和用户的影响:
    • 共 11 个市场受影响(7 个暴露显著)。
    • 坏账情景:
      • Scenario 1(全链社会化):约 1.237 亿美元坏账(51,927 WETH + 1,161 wstETH),Ethereum Core 占比 91.8M(WETH 缺口 1.54%)。
      • Scenario 2(L2 隔离):坏账更高(约 2.301 亿美元),Mantle 和 Arbitrum 缺口分别达 71.45% 和 26.67%。
    • WETH 利用率达 100%,清算可能延迟;报告附表格显示不同 ETH 价格下跌场景下的残余坏账。
  • 根因:LayerZero 桥配置错误(单 DVN 允许伪造验证,未推进 nonce)。
  • 教训与下一步:
    • Aave 的 Guardian + Risk Steward 机制有效遏制风险。
    • DAO 国库约 1.81 亿美元,已获得生态多方初步覆盖承诺。
    • 建议:立即暂停 WETH Umbrella 模块(防 slashing);监控清算能力;与 Kelp 等方协商追责/补偿;可能更新 rsETH 预言机。
    • 强调 Aave 本身安全,重点是外部资产风险管理。

Kelp DAO 对此事的报告/声明要点总结(基于其官方 X 声明及后续公开回应,截至 2026 年 4 月 20 日):

  • 事件确认与立即响应:2026 年 4 月 18 日 17:35 UTC 左右,发现 rsETH 出现可疑跨链活动。攻击者通过 LayerZero 驱动的桥从 Ethereum 主网桥合约中抽走 116,500 rsETH(约 18% 流通供应量,当时价值约 2.92 亿美元)。Kelp DAO 在事件发生后约 46 分钟 内通过紧急多签暂停了主网及多个 L2 上的 rsETH 核心合约,阻止了后续两次尝试(据称挽救了约 1 亿美元额外损失)。
  • 暂停措施:立即暂停 rsETH 的存款、提款和相关操作(主网及若干 L2),并冻结相关桥/适配器。
  • 调查与合作:正在与 LayerZero、Unichain、审计方及顶级安全专家共同进行根本原因分析(RCA)。强调只关注官方 @KelpDAO 账号更新。
  • 对用户的表态:主网 rsETH 仍保持充分 backing(储备),L2 上的 rsETH/wrsETH 出现 unbacked 情况,但协议已采取 containment 措施。后续将持续更新补偿/恢复计划。
  • 后续争议(Kelp 回应 LayerZero 指责):Kelp 反驳称,涉事单验证器(1-of-1 DVN)配置是 LayerZero 的默认/推荐设置,且被攻破的验证器基础设施属于 LayerZero 自身,而非 Kelp 自定义的第三方配置。Kelp 认为这不是“忽略多验证器建议”,而是遵循 LayerZero 文档默认导致的漏洞。
  • 整体态度:强调事件为外部桥基础设施问题,非 Kelp 核心智能合约漏洞;正积极协调各方,目标是保护用户资产并尽快恢复。

Kelp 目前尚未发布正式的长篇技术 postmortem 报告,主要通过 X 简短声明和媒体采访回应。

LayerZero 对此事的报告/声明要点总结(基于其公开回应及媒体报道):

  • 事件定性:确认 rsETH 漏洞为跨链消息伪造(forged inbound packet / phantom message)。攻击者通过 LayerZero EndpointV2 调用 lzReceive,伪造来自 Unichain(或其他源链)的有效 packet,导致 Kelp 桥在无对应源链 burn 的情况下释放 116,500 rsETH。
  • 根因分析:Unichain → Ethereum 路由使用了长期的 1-of-1 DVN(单一去中心化验证器) 配置,且该 DVN 为 LayerZero 自身标签的验证器。攻击者可能通过攻破相关 RPC 节点或签名密钥实现伪造验证。nonce 不匹配证实源链无实际事件发生。
  • 责任归属:LayerZero 指出 Kelp “忽略了多验证器(multi-DVN)推荐”,采用单点故障配置是主要原因。该配置虽为常见 onboarding 默认,但 LayerZero 长期建议采用更安全的多验证器设置以提升安全性。
  • 响应措施:事件发生后立即与 Kelp DAO 合作评估漏洞、进行修复,并持续监控情况。与 Security Alliance 等方共同调查根本原因。计划与 Kelp 联合发布完整 post-mortem 报告。
  • 其他表态:强调 LayerZero EndpointV2 本身无核心漏洞,问题是特定路由的验证器配置和 Kelp 桥对消息的信任逻辑。LayerZero 已协助 Kelp 实施补救,并表示会继续支持受影响方。

双方共同点与分歧:

  • 双方均确认事件为 LayerZero 跨链桥配置漏洞 导致的伪造消息攻击,无 Aave 或 Kelp 核心合约漏洞。
  • 合作调查中,但存在明显责任推诿:Kelp 强调“默认设置 + LayerZero 自有基础设施”;LayerZero 强调“Kelp 未采用推荐的多验证器安全实践”。
  • 目前尚未有双方联合发布的完整技术报告,预计后续会联合发布更详细的 postmortem,包括时间线、精确攻击向量及预防建议。

整体而言,两方报告均将重点放在“快速暂停遏制损失”和“跨链基础设施风险”上,同时呼吁社区关注外部桥风险对 DeFi 流动性的连锁影响。目前受影响资产的补偿路径仍在协调中(包括与 Aave 等协议的坏账处理)。

除了以上的罗生门之外,最后留给大家的问题是:DEFI还能玩吗?ETH完蛋了吗?


Leave a Reply

Your email address will not be published. Required fields are marked *