#rsETHAttackUpdate 多年来,去中心化金融(DeFi)行业遭遇了许多安全事件,但2026年4月18日的rsETH桥漏洞利用事件,堪称生态系统所见最严重、也最具教育意义的攻击之一。这并不只是又一次协议被攻破——它是对支撑跨链金融、流动性重质押以及横跨以太坊的基于抵押借贷信任结构的直接打击。
KelpDAO是以太坊生态系统中最重要的流动性重质押协议之一。在攻击者利用其由LayerZero驱动的桥接基础设施,并铸造了116,500个无担保的rsETH代币之后,该协议迅速成为关注焦点。此次漏洞利用的总价值约为292 million美元,使其成为当年规模最大的DeFi攻击之一,也是与桥接相关失败中最危险的典型案例之一。
要理解这次事件的规模,关键在于先理解rsETH本身。KelpDAO允许用户存入ETH,并以rsETH作为回报——这是一种流动性重质押代币,代表已质押的以太坊,同时仍允许用户将该价值部署到借贷、挖矿与杠杆策略等DeFi应用中。因此,rsETH在多个协议之间高度集成。
问题始于桥接验证系统。桥接并未采用强大的去中心化安全模型,而是依赖一种危险的1-of-1(1对1)验证设置。这意味着只有一个验证者负责确认跨链转账消息是否合法。一旦这一关键信任点被攻破,攻击者就获得了创建伪造转账确认的能力。
不需要窃取私钥。不需要智能合约漏洞。合约按设计要求正常工作——真正的弱点