#rsETHAttackUpdate 去中心化金融基础设施分析,系统性风险与恢复应对 (2026年4月)
2026年4月的rsETH漏洞事件代表了迄今为止去中心化金融中最重要的压力测试事件之一。最初似乎是针对单一协议的定向攻击,迅速扩展为整个DeFi生态系统的流动性和信任冲击,暴露出的问题不仅在智能合约层面,更在支撑跨链金融的基础设施层面。
事件的核心是Kelp DAO,损失约$292 百万美元。这使其成为2026年迄今最大的DeFi漏洞事件。攻击者提取了约116,500个rsETH,占流通供应的很大一部分,立即动摇了对流动性重质押资产的信心,并引发了借贷和桥接系统的广泛担忧。
根本原因:基础设施薄弱,而非智能合约失败
不同于依赖代码漏洞的传统DeFi漏洞,此次攻击针对基础设施层,特别是由LayerZero V2驱动的跨链消息传递。
最关键的弱点是1对1验证器设计。这意味着由单一验证者负责确认跨链交易,形成了一个集中式的故障点,违背了系统的去中心化设计。
攻击者利用这一结构,通过攻破RPC节点和操控数据源,而非直接破坏智能合约。这一转变非常重要,因为它突显了DeFi中新出现的风险类别:基础设施层的操控。
攻击执行流程
攻击以高度协调的序列进行。始于以太坊区块24,908,285,目标是Unichain与以太坊之间的桥。
攻击者首先攻破两个RPC节点,用恶意版本替换合法基础设施。同