#rsETHAttackUpdate 🚨 rsETH漏洞:跨链DeFi基础设施的$293M 警钟
最近针对KelpDAO的流动再质押代币rsETH的漏洞事件,已成为2026年最重大的DeFi安全失败之一,造成约2.937亿美元的损失,并暴露了跨链金融的深层结构性风险。
此次事件不仅仅是协议层面的黑客攻击——它代表了跨链基础设施安全的系统性崩溃,特别是在支撑现代DeFi生态系统的桥接和验证机制中。
🔍 事件概述
2026年4月18日,攻击者利用KelpDAO的由LayerZero支持的桥接系统中的关键漏洞,窃取了约116,500个rsETH(~2.93亿美元)。
此次攻击利用了去中心化验证网络(DVN)配置中的弱点,特别是1对1验证设置,造成跨链消息验证的单点故障。
这一设计缺陷使攻击者能够伪造验证数据并执行未授权的跨链转账,最终耗尽了大量流通中的rsETH。
⚙️ 漏洞的工作原理
攻击遵循了精心设计的序列:
通过隐私通道(Tornado Cash)进行资金注入
利用LayerZero的EndpointV2 lzReceive函数
伪造DVN验证数据注入
跨多个网络提取rsETH
资产被提取后,并未闲置,而是被积极部署在如Aave等借贷市场,造成流动性和抵押品危机的连锁反应。
💥 跨越DeFi市场的传染
此次漏洞迅速超越KelpDAO的范围扩散:
约89,567个rsETH存