尽管攻击者正试图把剩余资产推到无法触及的境地,Arbitrum 仍冻结了与 KelpDAO 漏洞利用相关的相当一部分资金。
Arbitrum 安全委员会确认,在采取行动时冻结了 30,766 ETH,当时其价值超过 7,000 万美元。
这些资金与一处与 KelpDAO 攻击者相关的地址有关,并在其被桥接出网络之前就已被锁定。
此次介入发生在与执法部门协调之后,暗示当局可能已经掌握了对勒索者身份的线索。
Arbitrum 安全委员会已采取紧急行动,冻结保存在 Arbitrum One 上、与 KelpDAO 漏洞利用相关的地址中的 30,766 ETH。安全委员会在执法部门就勒索者身份提供的意见下采取了行动,并且在整个过程中…… — Arbitrum (@arbitrum) 2026 年 4 月 21 日
Arbitrum 安全委员会已采取紧急行动,冻结保存在 Arbitrum One 上、与 KelpDAO 漏洞利用相关的地址中的 30,766 ETH。安全委员会在执法部门就勒索者身份提供的意见下采取了行动,并且在整个过程中……
— Arbitrum (@arbitrum) 2026 年 4 月 21 日
包括 PeckShield 在内的区块链调查人员已发现,攻击者正在使用原生桥接尝试将资金从 Arbitrum 转移出去。
如果该转移完成,ETH 很可能会加入一个更大规模的被盗资产池,该池已在其他链上流通。
通过在此时介入,Arbitrum 阻止了大约 29% 的被盗资金进入洗钱管道。不过,剩余资产并没有那么幸运。
KelpDAO 漏洞利用本身据估计约为 2.9 亿美元,使其成为 2026 年最大的去中心化金融(DeFi)泄露事件之一。
初始漏洞利用之后,攻击者行动迅速,将资金拆分到多个钱包和链上,试图降低可追溯性。
在冻结之后,攻击者加快了将剩余资金转移的努力。
数据显示,约 75,701 ETH(约 1.75 亿美元)已被转移到以太坊主网。
随后,资金开始通过 THORChain、Chainflip 和 Umbra Cash 等去中心化协议进入 Bitcoin,这些协议允许无需依赖中心化交易所的直接跨链互换。
#PeckShieldAlert @KelpDAO 漏洞利用者已开始洗钱被盗资金(~1.76 亿美元)。 他们已开始从 #Ethereum 通过 @THORChain、@UmbraCash、@chainflip 和 @BitTorrent 将小批量资金桥接到 $BTC 。pic.twitter.com/4cm8dOjTWL — PeckShieldAlert (@PeckShieldAlert) 2026 年 4 月 21 日
#PeckShieldAlert @KelpDAO 漏洞利用者已开始洗钱被盗资金(~1.76 亿美元)。
他们已开始从 #Ethereum 通过 @THORChain、@UmbraCash、@chainflip 和 @BitTorrent 将小批量资金桥接到 $BTC 。pic.twitter.com/4cm8dOjTWL
— PeckShieldAlert (@PeckShieldAlert) 2026 年 4 月 21 日
PeckShield 分析师观察到,攻击者在某些钱包中只留下了约 0.7 ETH,刚好足以支付交易费用,而将其余资金抽干并投入到新的路径中。
这种模式体现出高度的运营纪律与计划安排。
此外,被盗资金的另一部分同样为 1.76 亿美元,也在并行的交易中被持续主动转移。
攻击者似乎并没有将所有资金在单一流程中进行洗钱,而是同时运行多条资金流。
这种错峰处理降低了单点故障的风险,也使得恢复工作更为困难。
该行动的规模与协同程度促使调查人员将该漏洞利用与朝鲜的 Lazarus Group 联系起来,具体指向该组织的一个子团体,名为 TraderTraitor。
该归因基于交易模式和洗钱手法,这些与此前与该团体相关的行动相匹配。
Lazarus 长期以来一直以加密货币平台为目标,并使用复杂的跨链策略来掩盖被盗资金。
在 KelpDAO 案中看到的去中心化桥接与快速资产转换的使用,与该模式高度契合。
14.9万 热度
6.67万 热度
1.18亿 热度
117.48万 热度
93.8万 热度
Arbitrum 在 KelpDAO 被黑事件中冻结 3 万 ETH,攻击者将资金转入比特币 - CoinJournal
尽管攻击者正试图把剩余资产推到无法触及的境地,Arbitrum 仍冻结了与 KelpDAO 漏洞利用相关的相当一部分资金。
Arbitrum 安全委员会确认,在采取行动时冻结了 30,766 ETH,当时其价值超过 7,000 万美元。
这些资金与一处与 KelpDAO 攻击者相关的地址有关,并在其被桥接出网络之前就已被锁定。
此次介入发生在与执法部门协调之后,暗示当局可能已经掌握了对勒索者身份的线索。
与时间赛跑
包括 PeckShield 在内的区块链调查人员已发现,攻击者正在使用原生桥接尝试将资金从 Arbitrum 转移出去。
如果该转移完成,ETH 很可能会加入一个更大规模的被盗资产池,该池已在其他链上流通。
通过在此时介入,Arbitrum 阻止了大约 29% 的被盗资金进入洗钱管道。不过,剩余资产并没有那么幸运。
KelpDAO 漏洞利用本身据估计约为 2.9 亿美元,使其成为 2026 年最大的去中心化金融(DeFi)泄露事件之一。
初始漏洞利用之后,攻击者行动迅速,将资金拆分到多个钱包和链上,试图降低可追溯性。
洗钱转向 Bitcoin
在冻结之后,攻击者加快了将剩余资金转移的努力。
数据显示,约 75,701 ETH(约 1.75 亿美元)已被转移到以太坊主网。
随后,资金开始通过 THORChain、Chainflip 和 Umbra Cash 等去中心化协议进入 Bitcoin,这些协议允许无需依赖中心化交易所的直接跨链互换。
PeckShield 分析师观察到,攻击者在某些钱包中只留下了约 0.7 ETH,刚好足以支付交易费用,而将其余资金抽干并投入到新的路径中。
这种模式体现出高度的运营纪律与计划安排。
此外,被盗资金的另一部分同样为 1.76 亿美元,也在并行的交易中被持续主动转移。
攻击者似乎并没有将所有资金在单一流程中进行洗钱,而是同时运行多条资金流。
这种错峰处理降低了单点故障的风险,也使得恢复工作更为困难。
臭名昭著的朝鲜 Lazarus Group 是否与 KelpDAO 漏洞利用有关?
该行动的规模与协同程度促使调查人员将该漏洞利用与朝鲜的 Lazarus Group 联系起来,具体指向该组织的一个子团体,名为 TraderTraitor。
该归因基于交易模式和洗钱手法,这些与此前与该团体相关的行动相匹配。
Lazarus 长期以来一直以加密货币平台为目标,并使用复杂的跨链策略来掩盖被盗资金。
在 KelpDAO 案中看到的去中心化桥接与快速资产转换的使用,与该模式高度契合。