#KelpDAOBridgeHacked 2026年最大DeFi漏洞——Kelp DAO的rsETH桥被盗走$292 Million
2026年4月18日,约17:35 UTC,流动性再质押协议Kelp DAO在其由LayerZero支持的跨链桥中遭遇重大安全漏洞。攻击者成功窃取了116,500个rsETH (再质押以太坊),价值约292–293百万美元。这一数额约占rsETH总流通量的18%,截至目前也是2026年记录中最大的DeFi黑客事件。
攻击如何展开
Kelp DAO的rsETH桥依赖LayerZero的跨链消息传递基础设施,具体是EndpointV2合约,用于实现不同区块链之间的无缝资产转移。攻击者通过调用lzReceive函数并注入伪造的跨链消息来实施攻击。该被操纵的消息骗过了桥的验证逻辑,使其误以为合法资金已从另一网络到账,从而导致116,500个rsETH直接被释放到攻击者控制的地址。
用于此次攻击的“钱包”在大约10小时前通过Tornado Cash获得资金——这是一种常用的手法,用于掩盖交易来源。该桥在以太坊主网以及多个Layer-2网络上处于运行状态,包括Arbitrum,从而推动跨链影响迅速扩散。分析人士指出,过度依赖LayerZero的默认配置和文档,是促成因素之一。
Kelp DAO的迅速应对
Kelp DAO团队很快发现了可疑活动,并发布声明: