#rsETHAttackUpdate #rsETHAttackUpdate: 撼動DeFi的橋樑失敗
rsETH漏洞已成為2026年DeFi中最嚴重的安全事件之一,暴露了脆弱的跨鏈基礎設施有多危險。4月18日,KelpDAO的rsETH協議遭遇大規模$292 百萬美元的攻擊,攻擊者操縱其LayerZero橋接系統,鑄造了116,500個未背書的rsETH代幣——幾乎佔總供應的18%。
這不是一個簡單的智能合約漏洞。這是一場針對跨鏈驗證信任層的深層基礎設施級攻擊。
核心弱點來自KelpDAO使用的1對1的DVN (去中心化驗證者網絡)設置。這意味著LayerZero實驗室充當唯一的橋接消息驗證者。這種非去中心化的設計,讓橋接系統依賴一個單一的信任點——攻擊者正是利用了這一點。
攻擊始於攻擊者入侵連接到LayerZero DVN的RPC節點。惡意行為者用篡改過的版本取代了合法的op-geth二進制文件,能夠提供偽造的區塊鏈狀態數據。這些假響應專門傳送到DVN驗證端點。
為了使攻擊成功,攻擊者對乾淨節點進行了DDoS攻擊,迫使驗證流量完全通過被攻陷的基礎設施路由。一旦控制了消息驗證,攻擊者便偽造了一條聲稱來自KelpDAO的Unichain部署的有效跨鏈消息。
由於被操控的消息通過了2/3多簽驗證流程,橋接系統將其視為合法,並直接向攻擊者控制的錢包釋放了116,500個rsETH。
這