Aave仍较黑客攻击前存款水平低80亿美元

Kelp漏洞攻击五个月后,Aave存款仍比黑客攻击前水平低80亿美元,坏账仍未解决。

2026-09-10 12:11约 5 分钟阅读

根据DefiLlama的最新数据,Aave上的存款总额为181亿美元,比4月份Kelp黑客攻击发生前一天记录的261亿美元低约31%。

该借贷协议自身的代码保持完好。问题在于支撑其贷款的抵押品,它在那些贷款合约无法触及的地方失效了。

Kelp黑客攻击究竟破坏了什么

4月18日,攻击者针对的是Kelp DAO跨链桥验证传入消息的方式,而非其借贷功能。Kelp是一个流动性再质押协议,rsETH作为其收据代币。

$AAVE 在KelpDAO rsETH漏洞攻击发生后今日下跌20%。

该漏洞攻击引发了鲸鱼抛售潮,以及整个借贷协议中$ETH利用率的创纪录飙升。

@aave团队告诉BeInCrypto,情况仅限于V3 ETH市场,V4则完全… pic.twitter.com/LvDCDHCdmN

— BeInCrypto (@beincrypto) 2026年4月19日

持有rsETH的人并不直接拥有以太币。相反,他们拥有对先通过跨链桥传输的质押以太币的索取权。攻击者破坏了该桥所依赖的数据源,插入了一条伪造消息。这导致116,500个rsETH被释放,价值约2.92亿美元——接近该代币总供应量的18%——且没有任何支撑。

安全公司Halborn将这起盗窃归因于单一验证者配置和受损的数据节点。Chainalysis将肇事者与来自朝鲜的Lazarus Group联系起来。没有任何智能合约被攻破。

这些无支撑的代币随后进入了借贷平台。攻击者将89,567个rsETH存入Aave,并用其借入了约1.93亿美元。

在一小时内,Aave已在11个市场中冻结了rsETH,WETH则在两天后被冻结。同一天晚上,BeInCrypto建议Aave的WETH供应者撤出,就在这些池达到完全利用率前几个小时。

“在此事件中,Aave的智能合约从未受到损害。所有协议逻辑,包括供应、偿还和清算机制,都继续按设计运行。”

根据Aave的事件报告,如果损失平均分配,坏账将为1.237亿美元。如果只考虑桥接的rsETH,该数字上升至2.301亿美元。

借款人信任的是什么

其他协议介入填补了这一缺口。一项由联盟资助的恢复计划获得了约69,570个ETH的认捐,而缺口为75,081个ETH。

Arbitrum安全理事会冻结了被盗资金中的30,765个ETH,其DAO在6月将该金额发送给了Aave。美国法院的一项命令,由对朝鲜持有判决的债权人获得,继续给这笔钱带来不确定性。

存款人回归所需的时间比资产负债表恢复所暗示的更长。Aave的存款在6月底为125亿美元,本周已升至181亿美元。AAVE代币的交易价格接近124美元,当日下跌3.8%。

这种结构也存在于其他地方。Wrapped Bitcoin和类似的收据代币在借款人和基础资产之间插入了一个中介。

在将其中任何一项作为抵押品之前,有三件事值得检查。

  • 授权该代币的桥所需的独立方数量
  • 借贷市场是独立运作,还是与相邻市场分担损失
  • 抵押品本身是否代表对另一项索取权的索取权

对于在4月失去访问权限的借款人来说,这些问题没有得到解答。这一事件展示了未能提出这些问题的代价。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章