#KelpDAOBridgeHacked 去中心化金融生態系見證了迄今為止最嚴重的安全失誤之一。Kelp DAO,一個知名的流動性重質押協議,遭遇了一次毀滅性的攻擊,目標是其 rsETH 跨鏈橋。在幾分鐘內,約有 116,500 rsETH——價值介於 $292 百萬到 $293 百萬之間——被盜,佔該代幣總流通量的近 18%。這起事件現已成為 2026 年記錄中最大的一次 DeFi 黑客事件。
這次漏洞源自 Kelp DAO 的橋接基礎設施,該系統依賴 LayerZero 的跨鏈訊息傳遞系統。具體來說,攻擊者利用了 EndpointV2 合約中的 lzReceive 函數。通過製造並注入一個偽造的跨鏈訊息,攻擊者繞過了驗證檢查。系統被欺騙成認為該訊息是合法的,從而觸發了未經授權的資金釋放到攻擊者控制的錢包中。
令人特別擔憂的是,這次攻擊利用的是標準協議行為,而非複雜的漏洞。分析師認為,過度依賴預設配置和訊息系統中驗證層的不足,扮演了關鍵角色。攻擊者的準備工作也非常有意圖——用於攻擊的錢包在約 10 小時前通過 Tornado Cash 進行資金注入,這是一種常用來模糊交易來源、阻礙追蹤的手法。
跨鏈橋的特性放大了損失。由於 rsETH 在以太坊主網和多個 Layer-2 網絡(如 Arbitrum)上部署,該漏洞迅速在多個生態系統中傳播。這種多鏈暴露大大增加了損失的速度和規模。