#rsETHAttackUpdate rsETH 攻擊更新:2026年4月26日
2026年4月18日,約UTC17:35左右,攻擊者利用了Kelp DAO的LayerZero V2跨鏈橋的關鍵漏洞,該漏洞涉及rsETH。此事件迄今為止是2026年最大規模的DeFi漏洞,約有116,500未抵押的rsETH被鑄造並被提取——在攻擊時價值約2.92億至2.93億美元,約佔rsETH流通供應的18%。
攻擊的運作方式
該漏洞針對Kelp的rsETH橋接機制,該機制使用LayerZero的鎖定與鑄幣系統。在正常運作下,資金在源鏈被鎖定,並在目標鏈被鑄造,驗證由去中心化驗證者網絡負責。漏洞出現在Unichain到以太坊的路由上,該路由配置了一個驗證者節點,而非多簽共識。
攻擊者,據稱來自北韓Lazarus集團及其TraderTraitor子組,攻破了兩個LayerZero Labs的RPC節點。他們注入偽造數據,模擬Unichain上的rsETH銷毀,同時對外部RPC進行DDoS攻擊,迫使系統切換到他們被攻破的基礎設施。這一操控欺騙了唯一的驗證者,使其批准了一個偽造的LayerZero封包,從而在源鏈上沒有實際銷毀交易的情況下釋放資金。
值得注意的是,這不是智能合約漏洞,而是涉及RPC中毒的鏈下基礎設施攻擊。該惡意軟件在攻擊後自我刪除。第二次攻擊,針對約40,000個價值9500萬至1億