tradingkey.logo
搜尋

KelpDAO 3 億美元的漏洞利用似乎集中在二層路由上。

Cryptopolitan2026年4月19日 20:31
facebooktwitterlinkedin

KelpDAO 的 3 億美元漏洞現在看起來更像是 Layer 2 故障,而不是 Ethereum 主網的直接故障,因爲社區中對 DeFi 通過跨鏈交互傳染的擔憂日益加劇。.

獲得匿名授權的消息人士聯繫了 Cryptopolitan ,表示他們“相信 Core L1 ETH 不會受到影響”,並且該問題“存在於 L2 上”。

攻擊始於一個通過 Tornado Cash的 1 ETH 資金池注資的錢包等待約 10 小時後,調用 LayerZero 的 EndpointV2 合約上的 lzReceive 函數trac者的錢包中。

這些代幣價值約 2.92 億美元,約佔 rsETH 流通供應量(約 63 萬枚)的 18%。隨後又有兩個數據包分別針對 4 萬枚 rsETH,總價值約 1 億美元,但在 KelpDAO 的緊急多重簽名執行 pauseAll 後,這兩個數據包都被撤銷了。.

海帶DAO
來源:ZachXBT/X

據消息人士透露,如果這兩次額外的嘗試都成功了,總損失將達到約 3.91 億美元。.

攻擊者將 rsETH 傾銷到 Aave 並擾亂 ZRO 的穩定運行

被盜的rsETH被存入 Aave V3作爲抵押品,然後被用於借入大量ETH和WETH,資金最終通過Tornado Cash流回Aave。這增加了 Aave的壞賬風險,據估計風險敞口高達1.77億美元。.

隨後, Aave 凍結了V3和V4平臺上的所有rsETH市場,並表示問題出在rsETH本身,而非其trac。SparkLend關閉了其rsETH市場。Fluid暫停了所有交易活動。Upshift暫停了High Growth ETH和Kelp Gain金庫的交易。此次風險也波及到與Pendle、Compound、Euler、Beefy和Yearn相關的產品。.

Cryptopolitan 審閱的私人簡報所指向的方向比市場恐慌最初所暗示的方向要狹窄得多。.

消息人士稱,L1 rsETH 仍有充足的儲備,相關的 Aave 市場“完全償付能力”。另有消息稱,weETH 未受影響,流動性金庫管理正常運作,LiquidETH 和 LiquidUSD 用戶不會面臨資金回撤,因爲 Aave 價格飆升造成的額外借貸成本將被覆蓋。.

“出於高度謹慎,rsETH 在 Aave V3 和 V4 平臺上仍然凍結,且受此次事件影響的dent 已達上限。WETH 儲備在受影響的市場(包括 Ethereum、Arbitrum、Base、Mantle 和 Linea)也仍然凍結。Aave 正在積極 Aave 信息並評估可能的解決方案。”

– Aave

早期調查顯示,該問題是由 Kelp rsETH Unichain 到 Ethereum 路由上的 1:1 DVN 設置造成的,該設置允許在 Ethereum 上發佈沒有擔保的代幣,而無需進行合法的源端銷燬。.

另一消息來源告訴我們,另一個平臺的 LayerZero OFT 網橋採用最低 2/2 DVN 設置,在繁忙的路由上擴展到 3,幷包含入站和出站速率限制。該平臺出於謹慎起見暫停了所有 LZ OFT 網橋,同時也凍結了其 Tellertrac(負責處理存款、取款和股票發行的模塊)。.

協議暫停提款並等待流動性。

消息人士稱,“ Aave 的借貸利率飆升, Ethereum 退出隊列已滿,這使得去槓桿化更加困難/成本更高。” 另一位消息人士表示,Kelp 尚未決定如何彌補或分攤損失,最好的情況是損失僅由發生漏洞的 L2 層承擔。.

由於預言機報告延遲可能導致不公平的股份增發,存款已被凍結。提款被描述爲“技術上並未暫停”,但如果沒有Kelp和 Aave提供更明確的說明,提款將無法處理。.

Mellow目前正在尋找退出機會,但由於stETH兌換ETH的溢價過高,且 Ethereum 退出隊列擁堵,因此未能成功退出。團隊暫停了預言機更新,因爲他們不知道在虧損後如何爲rsETH定價。.

一位消息人士稱:“我們根本不知道該如何給rsETH定價。”另一位消息人士在被問及Kelp或 Aave的進展時表示:“目前還沒有任何消息。”最糟糕的情況下,損失估計約爲9000個ETH。. 

另一項估算顯示,如果損失達到L1級別且未啓用更廣泛的保障機制,頂級存款人可能遭受6.2%的損失。另有消息稱,協議流動性可能在週二或週三到位,以幫助處理較大額的提款。.

EtherFi 已告知其 X 平臺上的用戶:

“EtherFi 的 Liquid 金庫不受近期 Kelp rsETHdent影響。Liquid 金庫用戶不會經歷任何資金回撤。”

與此同時,就在這一切發生的同時,我們也得知 Vercel 遭到入侵,攻擊者已將客戶的數據、源代碼、數據庫和密鑰掛牌出售。.

海帶DAO
來源:維塞爾

Vercel 已在 Telegram 上公開宣佈,他們“dent了dent 涉及未經授權訪問其內部系統的安全事件”。

你的鑰匙,你的卡。無需交出保管權即可消費,並使用 Ether.fi Cash賺取 8% 以上的餘額收益。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有