#KelpDAOBridgeHacked KelpDAO 桥梁黑客事件:对 DeFi 安全的沉重打击
2026年4月18日,流动再质押协议 KelpDAO 遭遇了 DeFi 历史上最具灾难性的安全漏洞之一,攻击者窃取了约 116,500 个 rsETH 代币,价值在 $292 至 $294 million 之间。此次漏洞现已成为 2026 年规模最大的 DeFi 黑客事件,超过了本月早些时候 Drift Protocol 创下的 $285 million 损失纪录。
此次攻击针对 KelpDAO 的跨链桥基础设施,具体是从 Unichain 到以太坊主网运行的 rsETH 桥通道。该协议依赖 LayerZero 的 OFT 标准进行跨链代币转移,但其安全架构中存在关键漏洞。KelpDAO 已将其桥配置为 1-of-1 去中心化验证者网络设置,意味着在释放资金之前,由单一验证者节点负责验证所有入站跨链消息。这个集中式的单点故障最终被证明正是攻击者利用的致命弱点。
攻击手法精密且分多阶段。首先,肇事者至少攻破了两个向唯一验证者提供数据的 RPC 节点,注入了旨在伪造虚假跨链消息的恶意软件。随后,他们对未受影响的 RPC 节点发起了 DDoS 攻击,迫使系统切换到已被攻破的基础设施。这样便形成了一个回音室,毒化后的数据成为唯一的事实来源。随后,被攻破的验证者在 L