跨鏈橋偽造消息攻擊:Kelp DAO rsETH事件

事件过程还原 2026年4月19日,Kelp DAO遭受駭客攻擊,損失高達2.93億美元。攻擊者向LayerZero的跨鏈消息合約發送了一條偽造的數據包,內容為"某條鏈上的用戶想把rsETH轉回以太坊主網"。問題是:從來沒有人存過這筆錢。這條偽造的消息欺騙了LayerZero和Kelp的跨鏈橋,釋放了11.65萬枚rsETH,占該代幣總流通量的約18%。隨後,攻擊者將這批偽造的rsETH存入Aave作為抵押品,借出了約2.36億美元的真實wETH。整個攻擊過程僅持續46分鐘,直到Kelp的緊急多簽團隊按下了暫停鍵。 技术手段分析本次攻擊的核心技術手段是跨鏈消息偽造與預言機操縱的結合: 跨鏈消息偽造:攻擊者通過某種方式(可能是…

事件过程还原

2026年4月19日,Kelp DAO遭受駭客攻擊,損失高達2.93億美元。攻擊者向LayerZero的跨鏈消息合約發送了一條偽造的數據包,內容為"某條鏈上的用戶想把rsETH轉回以太坊主網"。問題是:從來沒有人存過這筆錢。這條偽造的消息欺騙了LayerZero和Kelp的跨鏈橋,釋放了11.65萬枚rsETH,占該代幣總流通量的約18%。隨後,攻擊者將這批偽造的rsETH存入Aave作為抵押品,借出了約2.36億美元的真實wETH。整個攻擊過程僅持續46分鐘,直到Kelp的緊急多簽團隊按下了暫停鍵。

技术手段分析

本次攻擊的核心技術手段是跨鏈消息偽造與預言機操縱的結合:

  • 跨鏈消息偽造:攻擊者通過某種方式(可能是私鑰洩露或簽名偽造)構造了一條看似合法的LayerZero跨鏈消息,繞過了跨鏈橋的消息驗證機制。LayerZero作為跨鏈消息傳遞協議,其核心是驗證跨鏈消息的合法性,但攻擊者成功欺騙了這一驗證過程。
  • 預言機數據操控:攻擊者可能利用了預言機對跨鏈消息的信任機制,將偽造的rsETH鑄造為真實資產。由於Kelp DAO的rsETH被廣泛集成於多個DeFi協議中,這一偽造行為引發了"跨協議傳染",導致Aave等九大平臺被迫緊急"熔斷"。
  • 快速套利:攻擊者在獲得偽造rsETH後,迅速將其存入Aave作為抵押品,借出真實資產。這種"無中生有"的攻擊方式,利用了DeFi協議的可組合性,使風險在多個協議間快速傳播。

通过本次Kelp DAO这类事件,我们可以解剖底层的代码。这种攻击通常不是单一的漏洞,而是验证了邏輯缺陷与危险模型后共同作用的结果。在跨链桥和DeFi协议中,签名验证是信任的基石。以下是三个最常見的技术崩溃点:

  • ecrecover的“零地址”陷阱
    • 在Solidity中,ecrecover函数用于校验ECDSA签名。
    • 漏洞原理:如果传入的签名参数(v,r,s)无效,ecrecover不会报错,而是返回address(0))。
    • 攻击路徑:如果开发者在代码中没有检查require(signer != address(0))且合同中的某些权限(或初始状态)正好默认属于零地址,攻击者可以通过结构垃圾数字伪造“合法”。签名
  • 签名重放与链ID缺失(重放攻击)
    • Nonce缺失:如果消息中没有包含唯一的随机数(Nonce),攻击者可以截获一条合法的跨链消息,并在同一条链上重复执行多次。
    • 域名分隔符缺失:如果签名没有包含chainId,在A链上签名的提款消息可以直接在B链上被重复使用(如果两个链上相同)。
    • 漏洞特点:这种攻击不需要破解私钥,只需要“复制粘贴”已经发生的合法行为。
  • ECDSA 签名延展性(签名延展性)
    • 技术细节:对任何合法的以太坊签名(r,S,V),都存在一个對應的(r,−s(模组n),V′)也是有效的。
    • 后果:如果合同仅靠记录签名的哈希值来防止重放,攻击者可以微调签名数据,生成一个外观不同但邏輯依然成立的新签名,从而绕过过滤器进行第二次提款。

安全启示

對服務提供者:

  • 跨鏈消息驗證強化:實現跨鏈消息的雙重驗證機制,包括鏈上驗證和預言機交叉驗證
  • 熔斷機制優化:建立更靈活、快速的熔斷機制,能夠在發現異常交易後立即暫停相關操作
  • 資產真實性驗證:對跨鏈資產實施真實性驗證,例如通過智能合約檢查資產在源鏈的實際存在性
  • 監控系統升級:部署即時監控系統,能夠檢測異常的大額跨鏈交易並觸發警報

對用戶:

  • 分散資金存放:不要將所有資金集中在單一DeFi協議中,應分散存放以降低單一攻擊的風險
  • 關注協議健康狀況:在選擇使用某個DeFi協議前,應評估其安全記錄和監控機制的完善程度
  • 謹慎授權:避免對未知或未經驗證的合約進行授權操作,尤其是無限審批。

引申出的建议

当伪造的rsETH流入Aave时,系统将其視為优质资产。要防止这种“无中生有”的资产迅速掏空国库,必须调整以下核心参数:

  • 实施嚴格的“供应上限”(供应上限)
    • 策略:不准任何资产(尤其是流动性较弱的LRT资产)无限量存入。
    • 优化:供应上限应基於该资产在DEX(如Uniswap/Curve)中24小时可处理的无滑点深度。在海尔普DAO事件中,如果供应上限被限制在总供应量的5%,即使伪造了18%的代币,绝大部分也无法进入Aave借出真钱。
  • 启动“隔离模式”(隔离模式)
    • 机制:当新资产或高風險资产(如rsETH)被列为抵押品时,强制其进入隔离模式。
    • 防护效果:處於隔离模式的资产只能借出特定的稳定币,且不能与他资产同时作为抵押品。这可以有效阻止“伪造资产 -> 借出wETH -> 全球流动性崩溃”的链式反应。
  • 动态债务上限(债务上限)
    • 定义:限制特定抵押品在全协议中可以担保的债务金额。
    • 调整建议:对于rsETH等跨链衍生品,设置一个与其实际链上TVL(总锁仓量)挂钩的动态上限。
  • 预言器价格上限與延遲監控(Oracle Guardrails)
    • 断路器:如果预言机上报的抵押品价格与其底层资产(ETH)的脱锚程度超过一定阈值(例如10%),则立即停止该资产的借贷功能。
    • 时间延迟验证:对于大额存入,引入一个短暂的“提现限制期”。这46分钟的攻击内,如果系统檢測到抵押品突然暴增,可以自动延长借款的到帐时间,为多签团队爭取响应时机。

洞察報告來源: 全球網絡安全聯盟https://www.gcsa.org