#rsETHAttackUpdate


2026年DeFi的決定性震撼
2026年4月18日的rsETH漏洞不僅影響了一個協議——它暴露了整個去中心化金融生態系統中的關鍵結構性弱點。最初看似孤立的橋接問題迅速演變成系統性流動性危機,影響借貸市場、重質押協議和跨鏈基礎設施。
這場危機的核心是Kelp DAO,損失約$292 百萬美元,成為2026年迄今為止最大的一次DeFi漏洞。攻擊者竊取了116,500個rsETH代幣,幾乎佔流通總量的18%,立即動搖了對流動性重質押資產的信心。
根本原因:不是智能合約漏洞,而是基礎設施失效
與以往多次漏洞不同,此次攻擊並非源於智能合約或借貸邏輯的缺陷,而是針對較弱層——由LayerZero版本2驅動的跨鏈通信基礎設施。
最關鍵的漏洞是1對1驗證器設置,意味著只有一個驗證者負責確認跨鏈消息。這在本應去中心化的系統中形成了一個危險的單點故障。
逐步攻擊拆解
攻擊高度協調,精確執行:
攻擊在以太坊區塊24,908,285啟動
目標:Unichain與以太坊之間的橋接路由
攻擊者攻破兩個RPC節點
惡意軟件取代合法節點基礎設施
同步的拒絕服務攻擊使乾淨節點失效
系統被迫依賴被攻破的數據源
這使攻擊者能偽造假跨鏈消息,騙過橋接在以太坊上釋放真實資產,卻毫無支撐。
結果:
➡️ 116,500個rsETH空中生產
➡️ 直接發送到攻擊者控制的錢包
➡️ 日誌被刪除,惡意軟件自我刪除
這不僅是黑客行為——更是深層次的基礎設施操控。
利用階段:將假資產轉化為真流動性
一旦攻擊者獲得無支撐的rsETH,他們迅速行動提取價值。
他們將約89,567個rsETH存入借貸協議如Aave V3,主要在以太坊和Arbitrum上。
接著,他們借出:
約82,650 WETH
額外的wstETH頭寸
總借款價值:約$236 百萬美元
這些頭寸設計的健康因子極低(1.01–1.03),使清算困難,延長系統性壓力。
市場即時反應:流動性危機展開
雖然Aave未被直接攻擊,但成為主要的緩衝器。
主要影響:
多個WETH池達到100%利用率
借貸利率下調以穩定流動性
11個部署中的rsETH抵押品被冻结
貸款與價值比率(LTV)設為零
引發連鎖反應:
DeFi大規模提款
總鎖定價值(TVL)下降5億至10億美元+
“銀行擠兌”行為在協議間蔓延
一筆約$154 百萬美元的提款,據報與Justin Sun有關,進一步加劇恐慌情緒。
市場價格影響
以太坊(ETH)
下跌2%–3.7%
交易價約在2,300–2,380美元
下跌由情緒和流動性壓力推動——非協議失敗
比特幣(BTC)
相對穩定,約在78,980美元左右
作為加密貨幣中的避險資產
AAVE代幣
下跌16%–20%
交易在95美元至$105
美元之間
反映出借貸生態系統風險的直接暴露
壞帳情景:系統性風險量化
分析師模擬多種結果:
情景1:分散損失模型
壞帳:約1.237億美元
暗示rsETH約15%的脫鉤
情景2:孤立L2損失模型
壞帳:約$230 百萬美元
對以下的嚴重影響:
Arbitrum:最高27%的短缺
Base:約23%
Mantle:極端情況下高達71%
Aave特定暴露
估計在1.77億至$200M
美元之間
快速反應:DeFi協調行動
儘管攻擊規模巨大,反應速度至關重要。
Kelp DAO行動
緊急暫停在46分鐘內啟動
防止額外的9500萬$100M 美元損失
停止鑄造和橋接
恢復努力——“DeFi聯合”
行業合作修復支撐
主要貢獻:
Arbitrum恢復了3萬多ETH
Mantle提出3萬ETH信貸方案
Aave DAO考慮提供2.5萬ETH支援
Lido、EtherFi、Golem基金會的貢獻
總承諾:➡️ 43,500+ ETH (約1億美元+
安全歸屬與調查
高信心確認Lazarus集團為攻擊者。
這與之前的高調加密漏洞一致,彰顯一個日益增長的趨勢:
➡️ 國家級行動者針對DeFi基礎設施
➡️ 重點從智能合約轉向鏈下系統
DeFi與跨鏈系統的關鍵教訓
此次漏洞揭示了幾個關鍵弱點:
1. 單一驗證器=系統性風險
去中心化必須超越智能合約,擴展到驗證層。
2. RPC節點安全至關重要
攻擊者未破壞代碼——他們破壞了數據源。
3. 跨鏈複雜性倍增風險
跨越20多條鏈的操作帶來指數級攻擊面。
4. 流動性層脆弱
即使是像Aave這樣安全的協議,也可能在極端條件下遭受壓力。
市場心理:恐懼、流動性與信任
此次漏洞引發三個關鍵心理階段:
震驚階段——立即的恐慌與提款
流動性緊縮——借貸壓力與市場凍結
穩定階段——治理行動與恢復承諾
有趣的是,並未出現大規模散戶錢包損失。損失主要在協議層面,而非用戶層面——這一重要區別幫助避免了更深層的恐慌。
當前狀況)2026年4月下旬(
資產逐步解凍中
治理投票決定最終損失分配
rsETH部分穩定,但仍在監控中
跨鏈橋安全升級正在推行
未來展望:下一步會是什麼?
短期
ETH相關資產持續波動
流動性緊張持續
DeFi TVL恢復將是漸進的
中期
強制多驗證器橋接標準
加強基礎設施層的審計
重質押資產的風險溢價提高
長期
更強大、更具韌性的跨鏈系統
機構信心隨著保障措施回升
DeFi朝著安全優先架構演進
最終結論
rsETH漏洞不僅是又一次黑客攻擊——它是對整個DeFi生態系統的壓力測試。
儘管:
)損失
超過2億美元的壞帳風險
數十億美元的流動性轉移
系統未崩潰。
相反,它協調、適應並開始恢復。
這才是真正的故事:
➡️ DeFi脆弱——但具有韌性
➡️ 相互聯繫——但反應敏捷
➡️ 風險高——但快速演變
ETH-0.07%
ZRO0.26%
AAVE1.45%
查看原文
HighAmbition
#rsETHAttackUpdate
2026年DeFi的決定性震撼
2026年4月18日的rsETH漏洞不僅影響了一個協議——它暴露了整個去中心化金融生態系統中的關鍵結構性弱點。最初看似孤立的橋接問題迅速演變成系統性流動性危機,影響借貸市場、重 staking 協議和跨鏈基礎設施。

這場危機的核心是Kelp DAO,損失約$292 百萬美元,成為2026年迄今為止最大的一次DeFi漏洞。攻擊者提取了116,500個rsETH代幣,幾乎佔流通總量的18%,立即動搖了對流動性重 staking資產的信心。

根本原因:不是智能合約漏洞,而是基礎設施失效
與以往多次漏洞不同,此次攻擊並非源於智能合約或借貸邏輯的缺陷。相反,它針對較弱的層面——由LayerZero版本2驅動的跨鏈通信基礎設施。
最關鍵的漏洞是1對1驗證器設置,意味著只有一個驗證者負責確認跨鏈消息。這在本應去中心化的系統中形成了一個危險的單點故障。

逐步攻擊拆解
攻擊高度協調且精確執行:
攻擊在以太坊區塊24,908,285時啟動
目標:Unichain與以太坊之間的橋接路由
攻擊者攻破兩個RPC節點
惡意軟件取代合法節點基礎設施
同步的拒絕服務攻擊使乾淨節點失效
系統被迫依賴被攻破的數據源
這使攻擊者能偽造假跨鏈消息,騙過橋接在以太坊上釋放真實資產,卻毫無支撐。
結果:
➡️ 116,500個rsETH空中鑄造
➡️ 直接發送到攻擊者控制的錢包
➡️ 日誌被刪除,惡意軟件自我刪除
這不僅是黑客行動——更是深層次的基礎設施操控。

利用階段:將假資產轉化為真流動性
一旦攻擊者獲得無支撐的rsETH,他們迅速行動以提取價值。
他們將約89,567個rsETH存入借貸協議如Aave V3,主要在以太坊和Arbitrum。

接著,他們借出:
約82,650 WETH
額外的wstETH倉位
總借款價值:約$236 百萬美元
這些倉位設計的健康因子極低(1.01–1.03),使清算困難,延長系統性壓力。

市場立即反應:流動性危機展開
雖然Aave未被直接攻擊,但成為主要的緩衝器。

主要影響:
多個WETH池達到100%利用率
借貸利率下調以穩定流動性
rsETH作為抵押品在11個部署中被冻结
貸款價值比(LTV)設為零
引發連鎖反應:
DeFi大規模提款
總鎖倉價值(TVL)下降5億至10億美元+
“銀行擠兌”行為在協議間蔓延
據報導,與Justin Sun相關的約$154 百萬美元提款,加劇恐慌情緒。

市場價格影響
以太坊(ETH)
下跌2%–3.7%
交易價格約在$2,300–$2,380
下跌由情緒和流動性壓力推動——非協議失敗

比特幣(BTC)
相對穩定,約在$78,980
在加密貨幣中充當避險資產
AAVE代幣
下跌16%–20%
交易在$95–$105
之間
反映出借貸生態系統風險的直接暴露
壞帳情景:系統性風險量化
分析師模擬多種結果:
情景1:分散損失模型
壞帳:約1.237億美元
暗示rsETH約15%的脫鉤
情景2:孤立L2損失模型
壞帳:約$230 百萬美元
對以下的嚴重影響:
Arbitrum:最高27%的短缺
Base:約23%
Mantle:極端情況下高達71%
Aave特定暴露
估計在1.77億美元至$200M
之間
快速反應:DeFi協調行動
儘管攻擊規模巨大,反應速度至關重要。

Kelp DAO行動
緊急暫停在46分鐘內啟動
防止額外的$95M–$100M 損失
停止鑄造和橋接
恢復努力——“DeFi聯合”
行業合作恢復支撐
主要貢獻:
Arbitrum恢復了30,000+ ETH
Mantle提出30,000 ETH信貸額度
Aave DAO考慮提供25,000 ETH支援
Lido、EtherFi、Golem基金會的貢獻

總承諾:➡️ 43,500+ ETH (約$100M+)
安全歸屬與調查
高信心確認Lazarus集團為攻擊者。
這與之前的高調加密漏洞相符,加強了一個日益增長的趨勢:
➡️ 國家級行為者針對DeFi基礎設施
➡️ 重點從智能合約轉向鏈下系統

DeFi與跨鏈系統的關鍵教訓
此次漏洞揭示了幾個關鍵弱點:

1. 單一驗證器=系統性風險
去中心化必須超越智能合約,延伸到驗證層。

2. RPC節點安全至關重要
攻擊者未破壞代碼——他們破壞了數據源。

3. 跨鏈複雜性放大風險
跨越20多條鏈的操作帶來指數級攻擊面。

4. 流動性層脆弱
即使是像Aave這樣安全的協議,也可能在極端條件下面臨壓力。
市場心理:恐懼、流動性與信任
此次漏洞引發了三個關鍵心理階段:
震驚階段——立即的恐慌與提款
流動性緊縮——借貸壓力與市場凍結
穩定階段——治理行動與恢復承諾
有趣的是,沒有發生大規模散戶錢包損失。損害主要在協議層面,而非用戶層面——這一點的區別有助於防止更深層次的恐慌。
當前狀況(2026年4月下旬)
資產逐步解凍中
治理投票決定最終損失分配
rsETH部分穩定,但仍在審查中
跨鏈橋正進行安全升級
未來展望:下一步是什麼?
短期
ETH相關資產持續波動
流動性緊張持續
DeFi TVL恢復將是漸進的
中期
強制多驗證器橋接標準
加強基礎設施層的審計
提高重 staking資產的風險溢價
長期
更強大、更具韌性的跨鏈系統
機構信心隨著保障措施回升
DeFi朝著安全優先架構演進

最終結論
rsETH漏洞不僅是一次黑客攻擊——它是對整個DeFi生態系統的壓力測試。
儘管:
$292M 損失殆盡
$2億以上的壞帳風險
數十億的流動性轉移
系統未崩潰。
相反,它協調、適應,並開始恢復。

這才是真正的故事:
➡️ DeFi脆弱——但具有韌性
➡️ 相互聯繫——但反應敏捷
➡️ 風險高——但快速演變
repost-content-media
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 打賞
  • 留言
  • 轉發
  • 分享
留言
請輸入留言內容
請輸入留言內容
暫無留言