北韓Lazarus集團透過KelpDAO竊取2.92億美元四個月後,Aave的總鎖倉價值仍較駭客攻擊前水準低43%。
北韓Lazarus集團透過KelpDAO竊取2.92億美元四個月後,Aave的總鎖倉價值仍較駭客攻擊前水準低43%。

Aave的總鎖倉價值(TVL)目前為149億美元,較4月18日KelpDAO遭駭前的264億美元下跌43%。根據DefiLlama數據,該協議的TVL在2025年10月達到459億美元的峰值,並以550億美元結束去年,占DeFi借貸領域總鎖倉價值的逾半。
北韓Lazarus集團於4月18日利用KelpDAO在LayerZero跨鏈橋整合中的1-of-1 DVN配置漏洞,增發了116,500枚無抵押的rsETH代幣,價值約2.92億美元。攻擊者將約89,567枚rsETH(價值約2.21億美元)存入以太坊及Arbitrum上的Aave V3市場作為抵押品,隨後借出約82,650枚WETH,價值1.91億美元。
兩天內,Aave的存款暴跌逾80億美元,穩定幣池利用率達到100%,凍結了數十億美元的加密貨幣。TVL在6月一度觸及約119億美元的低點,隨後部分回升至目前水準。
Aave及合作夥伴於4月27日成立DeFi United聯盟,以應對資金缺口並防止壞帳蔓延。救援行動獲得的承諾包括:Lido Finance提供2,500枚stETH、EtherFi提供5,000枚ETH、Aave創辦人Stani Kulechov提供5,000枚ETH、Mantle提供最高30,000枚ETH的三年期信貸額度,以及Aave DAO金庫提供25,000枚ETH。截至4月25日,DeFi United已籌集約1.6億美元,行業報告顯示待治理批准的最高承諾金額達3.03億美元。
Aave於5月6日對以太坊及Arbitrum上攻擊者的倉位進行強制清算,替代抵押品隨後分批流入跨鏈橋儲備,持續至5月下旬。AAVE代幣在遭竊次日下跌約20%,從約115美元跌至92美元以下。該代幣目前交易價格約為89美元,仍略低於駭客攻擊前的水準。
Aave發布了官方事後分析報告,將此次事件歸因於LayerZero跨鏈橋驗證失敗,而非其智慧合約本身的漏洞。該協議宣布對V3上列出的每一種資產進行全面審查,並重寫其上市標準。抵押品評估現將同時考量跨鏈橋、預言機依賴、託管方及營運安全性,與傳統的財務及智慧合約風險並列。
KelpDAO事件暴露了DeFi中的一類新型系統性風險:依賴跨鏈橋的抵押品所帶來的脆弱性。Aave的智慧合約安全保持完整,但由於其接受的抵押品價值源自外部跨鏈橋基礎設施,協議仍蒙受了重大損失。當某一協議的代幣作為其他平台的抵押品時,該協議跨鏈橋中發生的漏洞可能擴散至整個DeFi領域。
Aave的TVL從264億美元降至149億美元,代表可用借貸流動性減少了115億美元。這一收縮不僅影響Aave,也波及依賴其流動性基礎的整個DeFi借貸市場。規模次大的借貸協議Compound,其TVL僅為12億美元。
距離事件發生四個月後,Aave已實現技術層面的恢復——壞帳已獲得處理、市場已重新開放、借貸功能正常運作。然而,43%的TVL缺口顯示存款人信心尚未恢復至駭客攻擊前的水準。攻擊後出現的流動性緊縮,而非壞帳本身,似乎是促使存款人撤離的主要因素。
本文僅供資訊參考,不構成投資建議。