#Gate13周年现场直击 漏洞发生在2026年4月18日,约UTC17:35,目标是KelpDAO的由LayerZero支持的rsETH跨链桥。
总被盗金额
攻击者窃取了116,500个rsETH,约占rsETH流通总量630,000的18%,在漏洞发生时价值大约$292 百万美元。这已被确认是2026年最大的DeFi黑客事件。
攻击的执行方式:
攻击者的钱包通过Tornado Cash预先充值,向桥的OFT适配器提交了一个虚假的LayerZero消息(nonce 308),欺骗合约释放了真实的rsETH,而没有在源链上进行相应的销毁。几分钟内,攻击者将被盗的代币转入Aave等借贷协议。然后,黑客利用被盗资金作为抵押,借出了超过$236 百万的WETH和其他资产。
此次攻击利用了路由上的一个薄弱的1对1DVN (Data验证网络)配置,形成了单点故障。
资金在链间的分布:
攻击者将部分资金转换为ETH,并在不同链间转移,约$178 百万在以太坊主网,约$100 百万在Arbitrum。
Arbitrum的紧急冻结行动:
Arbitrum安全理事会从Arbitrum One上的一个地址扣押了30,766 ETH,并将其转入一个冻结的中介钱包。此操作未中断网络或影响用户活动。除非治理批准,否则这些资金将保持锁定状态。
转账于4月20日晚上11:26完成。被盗资金不再由最初持有的地址