rsETH LayerZero bridge bị đánh cắp, Aave và nhiều giao thức khác khẩn cấp đóng băng

ZRO0,2%
AAVE-4,43%
ETH-1,94%
ARB1,01%

rsETH黑客事件

Kelp DAO 旗下流動性再质押代币 rsETH 的 LayerZero 跨链桥于 4 月 19 日(周六)遭到黑客攻击,成为 2026 年迄今最大的 DeFi 安全事件。多个主要 DeFi 协议已相继采取紧急应对措施,冻结或暂停与 LayerZero 相关的功能。

攻击机制:伪造跨链消息绕过桥合约验证

此次攻击的核心在于 LayerZero 消息验证的漏洞。攻击者通过伪造合法的跨链消息,使桥合约误认其为已收到有效请求,从而直接释放 116,500 枚 rsETH 至攻击者控制的地址。该攻击模式并未直接破坏 Aave 等借贷协议的智能合约——攻击者只需将被盗资产作为“合法”抵押品存入,即可借出大量 WETH,使相关协议面临无法追回的坏账敞口。

各主要协议紧急应对措施一览

Aave:rsETH 在 V3 和 V4 上仍被冻结;以太坊主网上的 rsETH 具有完整抵押支持;WETH 储备在受影响市场(以太坊、Arbitrum、Base、Mantle、Linea)同步冻结;正在积极评估潜在解决方案。

Ethena:延长 LayerZero OFT 桥的暂停时间;确认 USDe 抵押品支持率维持在 100% 以上。

Fluid:推出 aWETH 赎回协议,允许 ETH 借贷者赎回为 wstETH 或 weETH,恢复流动性并降低清算风险,初始容量限制为 10 亿美元 ETH。

Morpho:暂停 Arbitrum 上 MORPHO 的 OFT 桥;智能合约安全,风险敞口仅约 100 万美元(分布在 2 个隔离市场);完全隔离市场设计确保其他 Vault 不受影响。

Curve Finance:暂停 LayerZero 基础设施,影响 CRV 从 BNB、Sonic、Avalanche 等链的桥接及 crvUSD 快速桥接(L2 慢速桥接仍正常)。

Reserve:临时暂停 eUSD 和 USD3 的铸造、再平衡及 RSR 赎回;赎回功能正常开放;ETH+ 和 bsdETH 不含 rsETH 抵押品,为零风险。

确认未受影响协议:Maple Finance(syrupUSDC、syrupUSDT 不受影响)、Polygon 生态(含 Katana、Vaultbridge)、EtherFi 协议流动性金库均确认无损失风险。Hyperwave(Hyperliquid 生态)作为预防措施暂停 LayerZero 桥接。

LayerZero 官方声明与后续计划

LayerZero 表示,已全面了解 rsETH 漏洞事件,自事件发生以来持续与 KelpDAO 积极修复,并确认其他应用均保持安全。LayerZero 计划在获取全部信息后,与 KelpDAO 联合发布完整的事后分析报告。

常见问题

rsETH LayerZero 桥遭受的攻击具体如何实施?

攻击者伪造 LayerZero 跨链消息,使桥合约误认其为合法请求,直接释放 116,500 枚 rsETH 至攻击者控制的地址。攻击并未直接破坏 Aave 等借贷协议本身,而是利用被盗的 rsETH 作为抵押品借出 WETH,在协议贷款账簿上制造了无抵押坏账。

rsETH 目前在 Aave 上的状态如何,何时可能恢复?

rsETH 在 Aave V3 和 V4 上目前仍处于冻结状态,WETH 储备在以太坊、Arbitrum、Base、Mantle、Linea 市场中同步冻结。Aave 表示以太坊主网上的 rsETH 有完整抵押支持,但尚未宣布明确的恢复时程,目前正在积极评估潜在解决方案。

哪些协议在此次事件中确认未受影响?

Polygon 生态(含 Agglayer、Katana、Vaultbridge)、EtherFi 协议流动性金库、Maple Finance 的 syrupUSDT 和 syrupUSDC,以及 Reserve 的 ETH+ 和 bsdETH 均确认不含 rsETH 敞口。Morpho 的其他所有 Vault 因隔离市场设计亦确认不受影响,仅 2 个隔离市场有约 100 万美元有限敞口。

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Aftermath Finance bị tấn công gây thiệt hại 1,14 triệu USD, Mysten Labs cam kết bồi hoàn toàn bộ cho người dùng

Theo phân tích kỹ thuật về vụ tấn công được GoPlus công bố vào ngày 30 tháng 4 và tuyên bố chính thức của Aftermath Finance, nền tảng hợp đồng vĩnh cửu trên Sui của Aftermath Finance đã bị tấn công vào ngày 29 tháng 4, thiệt hại vượt quá 1,14 triệu USD. Bên dự án cho biết, với sự hỗ trợ từ Mysten Labs và Quỹ Sui, tất cả người dùng sẽ được bồi hoàn toàn bộ.

MarketWhisper18phút trước

Aftermath Finance Mất Hơn 1,14M USD Trong Cuộc Tấn Công Vào Ngày 29 Tháng 4, Hứa Bồi Thường Toàn Bộ Cho Người Dùng

Theo PANews, Aftermath Finance, một nền tảng hợp đồng tương lai vĩnh viễn trên blockchain Sui, đã mất hơn 1,14 triệu USD trong một cuộc tấn công vào ngày 29 tháng 4. Phân tích của GoPlus cho thấy kẻ tấn công đã khai thác lỗ hổng không khớp biểu tượng trong hàm calculate_taker_fees bằng cách đánh cắp quyền ADMIN thông qua hàm add_integrator_config để trích xuất token lặp đi lặp lại thông qua th

GateNews1giờ trước

Thỏa thuận SWEAT bị đánh cắp 13,71 tỷ token, tạm dừng hợp đồng sau đó hoàn toàn khôi phục quỹ người dùng

Theo bản báo cáo tổng kết sau vụ tấn công do giao thức SWEAT công bố sau khi xảy ra sự cố, số tiền người dùng bị đánh cắp trong sự kiện tấn công lỗ hổng xảy ra vào thứ Tư đã được khôi phục hoàn toàn, và hoạt động vận hành của giao thức đã trở lại bình thường. Công ty an ninh mã hóa Blockaid ước tính rằng kẻ tấn công đã trộm khoảng 137.1 tỷ token SWEAT; đội ngũ SWEAT nhanh chóng tạm dừng hợp đồng token và liên hệ với sàn giao dịch cùng nhà cung cấp thanh khoản Rhea Finance, cuối cùng khôi phục toàn bộ số dư tài khoản của người dùng.

MarketWhisper1giờ trước

Polymarket Bác Bỏ Yêu Cầu Vi Phạm Dữ Liệu Sau Khi Tin Tặc Tuyên Bố 300K+ Bản Ghi Bị Đánh Cắp

Theo tuyên bố chính thức của Polymarket, nền tảng thị trường dự đoán đã bác bỏ các cáo buộc gần đây rằng họ đã chịu một vụ vi phạm dữ liệu, cho biết thông tin đang được lan truyền liên quan đến các endpoint API công khai và dữ liệu blockchain on-chain. Một tin tặc sử dụng bút danh "xorcat" cho biết đã lấy được hơn 300.000 bản ghi, bao gồm khoảng 10.000 hồ sơ người dùng có tên và địa chỉ ví. Polymarket cho biết hạ tầng của họ được xây dựng dựa trên tính minh bạch, và bộ dữ liệu được tổng hợp từ các nguồn có thể truy cập công khai thay vì từ bất kỳ sự xâm nhập làm lộ hệ thống nội bộ nào, đồng thời mô tả các cáo buộc về vụ vi phạm là "vô cùng vô lý và hoàn toàn nhảm nhí." Các nhà nghiên cứu an ninh cũng đã lặp lại quan điểm này, cho rằng dữ liệu đã được thu thập (scrape) từ các nguồn công khai hơn là được trích xuất thông qua truy cập trái phép.

GateNews9giờ trước
Bình luận
0/400
Không có bình luận