#Gate13周年现场直击 漏洞發生於2026年4月18日,約UTC時間17:35,針對KelpDAO的LayerZero驅動的rsETH跨鏈橋。
總失竊金額
攻擊者竊取了116,500個rsETH,約佔rsETH流通總量630,000的18%,當時估值約$292 百萬美元。這已被確認為2026年最大的一次DeFi黑客事件。
攻擊執行方式:
攻擊者,其錢包預先透過Tornado Cash資金充足,向橋的OFT適配器提交了一個欺詐的LayerZero訊息(nonce 308),這使合約被騙以釋放真實的rsETH,卻沒有在源鏈上銷燬相應的代幣。在數分鐘內,攻擊者將被盜的代幣轉入Aave等借貸協議。然後,黑客利用被盜資金作為抵押,借取超過$236 百萬的WETH和其他資產。
此攻擊利用了路由上的一個脆弱的1對1DVN (數據驗證網絡)配置,形成單點故障。
資金在鏈間的分佈:
攻擊者將部分資金轉換為ETH,並將資金跨鏈轉移,約$178 百萬在以太坊主網,約$100 百萬轉入Arbitrum。
Arbitrum的緊急凍結行動:
Arbitrum安全委員會沒收了來自Arbitrum One的一個地址的30,766 ETH,並轉入一個凍結的中介錢包。此行動未中斷網絡或影響用戶活動。除非治理批准進一步措施,這些資金將保持鎖定。
轉帳於4月20日晚上11:26完成。被盜資金不再由原持有地址控制。