GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Dune 发布 LayerZero OApp 安全分析:47% 的合约仍采用最低的 1-of-1 DVN 配置

据 Dune 官方披露,在 KelpDAO 黑客事件后其对 LayerZero 近 90 天活跃 OApp 的 DVN 安全配置分析。数据显示,在约 2665 个独立 OApp 合约中,47% 采用 1-of-1 DVN 安全下限,45% 采用 2-of-2,约 5% 采用 3-of-3 或更高配置;KelpDAO 的 rsETH 位于 1-of-1 这一最低安全层级。

Vercel:第三方 AI 工具被攻破致内部系统遭未授权访问,暂无敏感数据被篡改

Vercel 公布安全事件分析,称其部分内部系统遭未授权访问,起因是一名员工使用的第三方 AI 工具 Context.ai 被攻破,攻击者借此接管其 Google Workspace 账户并访问部分环境配置数据。初步影响为少量客户未标记为“敏感”的环境变量(如 API Key、Token 等)可能被泄露,已通知相关用户并建议立即轮换凭证。目前尚无证据显示被标记为“敏感”的数据或供应链(如 npm 包)遭到篡改。 Vercel 称攻击者具备较高技术水平,已联合 Mandiant 及多家安全机构展开调查,并已向执法部门报案。同时强调平台服务仍正常运行。同时建议用户启用多重认证、全面轮换潜在泄露的环境变量,并检查账户活动日志及部署记录,以防进一步风险。

Curve 创始人呼吁 DeFi 行业建立统一安全标准,减少中心化单点故障风险

Curve Finance 创始人 Michael Egorov(@newmichwill)发文指出,近期 DeFi 领域因中心化失败点引发的安全事故频发,严重损害行业形象。他以 Aave 用户因 rsETH 遭攻击、LayerZero 跨链桥被黑而无法提款为例,强调问题应在发生前预防,而非事后补救。 他呼吁行业共同制定 DeFi 安全标准,建议以太坊基金会与 Solana 基金会牵头,联合各生态项目、审计机构及风险评估团队,制定安全构建原则与规范,并可借鉴传统金融在保护中心化节点方面的经验。

Aave 披露:据损失分配方式不同,可能出现 1.237 亿美元和 2.301 亿美元两种坏账情况

Aave 风险服务商 LlamaRisk 发布事件报告,2026年 4月 18 日,攻击者利用 Kelp 的 LayerZero V2 Unichain 至以太坊 rsETH 路由漏洞(1-of-1 DVN 配置缺陷),伪造入站数据包,从以太坊端适配器非法释放 116,500枚 rsETH,并将其中 89,567 枚作为抵押品存入 Aave V3 多个市场(涉及以太坊 Core 及 Arbitrum 等链),借出约 82,650枚 WETH(约 1.91 亿美元)及 821枚 wstETH。 目前适配器仅剩 40,373枚 rsETH,而远端链 rsETH 总索赔量达 152,577 枚,缺口巨大。根据损失分配方式不同,Aave 面临两种坏账情景:情景一(全局均摊)预计坏账约 1.237 亿美元,以太坊 Core 承压最大;情景二(损失仅限 L2)预计坏账约 2.301 亿美元,Mantle 面临高达 71.45%的 WETH 储备缺口,Arbitrum 为26.67%。 事件发生后,Aave 协议守护者及风险管理员已于第一时间冻结全部 11 个市场的 rsETH/wrsETH 储备

Kelp:被盗原因为LayerZero的RPC节点被攻破,1/1 DVN配置为LayerZero的默认配置

Kelp DAO 官方于 X 发文就被盗事件跟进表示,被盗原因为 LayerZero 托管的两个 RPC 节点被攻破,同时第三个 RPC 节点遭遇了 DDoS 攻击。这是一次针对 LayerZero 基础设施的攻击,Kelp 本身的系统并未参与该基础设施的构建或运行。1/1 的 DVN 配置是 LayerZero 文档中记录的方案,也是所有新 OFT 部署的默认设置。Kelp 自 2024 年 1 月以来一直运行在 LayerZero 基础设施之上,并与 LayerZero 团队保持着开放沟通。在 Kelp 向 Layer2 扩展期间,曾讨论过 DVN 配置问题,当时默认配置被明确确认是合适的。Kelp 当前的首要任务是保障用户利益,并防止风险在 DeFi 生态中扩散。团队正与生态内各方合作,分析影响、争取支持,并探索所有可能的缓解方案。

Claude Desktop 被曝安装时向 Chromium 浏览器写入后门文件

据慢雾 CISO 23pds(@im23pds)披露,Anthropic 旗下 Claude Desktop 应用在用户安装时,会在用户完全不知情的情况下,向电脑中所有基于 Chromium 内核的浏览器写入一个特殊文件。该文件相当于预先授权的后门,一旦配合特定浏览器扩展使用,攻击者可获得对用户浏览器的完全控制权。

Lido:rsETH被盗事件波及EarnETH,敞口约2160万美元,已暂停存取款

Lido 在 X 平台发文表示,4 月 18 日 Kelp 跨链桥遭攻击,约 11.65 万枚 rsETH(约 2.92 亿美元)被盗,随后相关资产在 Aave 等借贷市场被冻结。其金库产品 EarnETH 通过 Aave 上的 rsETH/ETH 杠杆头寸存在约 9%风险敞口(约 2160 万美元),同时借贷利用率上升正对其他策略产生成本压力。团队正推进去杠杆并降低整体风险。Lido 指出,rsETH 头寸的最终影响取决于 Kelp、LayerZero 与 Aave 的后续处置,包括损失分摊、资产追回及坏账处理等。在风险缓释方面,EarnETH 可在必要时启用 300 万美元“首损保护机制”(由 DAO 金库提供)以覆盖损失,具体使用规模仍待进一步评估。目前金库已暂停存取款,以确保公平并完成损失评估;若处理进展缓慢,或将按最坏折损预期重开赎回通道。官方强调,stETH 与 wstETH 未受影响,核心质押协议未参与本次事件。

Lido EarnETH 对 rsETH 敞口约 2160 万美元,拟启用 300 万美元首损保护机制

据 Lido 官方推文披露,2026年 4月 18 日,攻击者从 Kelp 跨链桥盗取 116,500枚 rsETH(约 2.92 亿美元),Aave 等借贷平台随即冻结 rsETH 市场。Lido 旗下 EarnETH 金库通过 Aave 杠杆头寸持有约 9%的 rsETH 敞口(约 2160 万美元),目前存提款已暂停。EarnETH 团队正积极降低杠杆、压缩风险,最终损失规模取决于 Kelp、LayerZero及 Aave 的后续处置决定。Lido DAO 国库设有 300 万美元"首次损失保护机制",必要时将通过销毁 DAO 金库份额予以兜底。Lido 核心质押协议及 stETH、wstETH 均未受此次事件影响。

Kelp DAO 反驳 LayerZero 对 2.9 亿美元 rsETH 漏洞归因

据 CoinDesk 报道,Kelp DAO 将反驳 LayerZero 对其 2.9 亿美元 rsETH 跨链桥漏洞的说明,称遭攻破的单一验证器配置依赖的是 LayerZero 自身基础设施,且相关设置属于其默认接入方案,并非 Kelp DAO 违背建议的特殊选择。攻击者通过控制 LayerZero 用于校验跨链交易的服务器并干扰备用节点,盗走约 116,500 枚 rsETH 。Kelp DAO 表示,事件仅影响基于 LayerZero 的桥接层,其核心流动性再质押合约未受波及。LayerZero 随后回应称,将停止为任何使用单验证器设置的应用签署消息,并强制要求进行安全迁移。

Grinex 停止运营,或重创俄罗斯规避制裁的影子金融体系

据 DL News 报道,俄罗斯加密货币交易所 Grinex 于上周三宣布停止运营,称其遭遇网络攻击,平台被盗超 10 亿卢布,约合 1300 万美元。 报道称,Grinex 曾在 2025 年为受制裁稳定币 A7A5 处理近 1000 亿美元交易量,其停摆被认为将削弱俄罗斯企业将卢布兑换为可用国际货币的渠道,并对其规避制裁的影子金融体系造成严重打击。Grinex 被视为此前已遭制裁并关闭的 Garantex 的继任者,曾与 A7A5 发行方 Old Vector 一同于 2025 年 8 月受到美国、欧洲和英国制裁。

币安:平台与用户资产未受 Vercel 安全事件影响

据官方消息,针对前端平台 Vercel 安全事件及供应链安全风险,Binance 安全团队已第一时间启动应急响应,完成 Binance 体系内产品前端的全面风险排查,并直接联系 Vercel 逐一核实确认。Binance 表示,其平台与用户资产均不在本次事件影响范围内。

Jupiter 回应 Vercel 安全事件:未受影响,已完成密钥轮换并持续监控

据官方公告,针对近期 Vercel 平台安全事件,Jupiter(@JupiterExchange)表示未收到任何受影响的通知或迹象,其 jup.ag 前端亦不存储任何敏感信息。Jupiter 已主动落实 Vercel 推荐的全部安全措施,完成所有密钥轮换,并对系统日志进行全面审查,未发现任何可疑活动,目前持续监控中。

Spark:收紧抵押品范围致业务流失,但确保流动性安全

据 Spark 策略负责人 monetsupply.eth 在 X 平台发文表示,Spark 长期坚持对 SparkLend ETH 市场设置较高借贷上限利率,尽管此举导致大量用户转向 Aave,损失了可观业务与收入,但当前市场流动性危机证明该策略的审慎性。目前 Aave 在主网、Arbitrum、Plasma、Mantle 及 Base 等多链市场均出现流动性枯竭,ETH 借贷利用率达 100%,导致存款人无法提款、ETH 抵押品清算无法正常执行。他警告称,若当前流动性紧张状况持续,ETH 价格一旦下跌 15%-20%,Aave 或将面临大规模坏账风险(叠加 rsETH 漏洞事件的潜在影响)。

慢雾余弦拆解 KelpDAO 被攻击过程:RPC 基础设施遭定向投毒,LayerZero DVN 为伪造交易签发验证

据 SlowMist 创始人余弦(@evilcos)分析,此次 KelpDAO 约2.9 亿美元被盗事件的攻击核心为针对 LayerZero DVN(去中心化验证器网络)下游 RPC 基础设施的定向投毒。 具体攻击步骤为:首先获取 LayerZero DVN 所使用的 RPC 节点列表,随后攻破其中两个独立集群并替换 op-geth 二进制文件;利用选择性欺骗技术,仅对 DVN 返回伪造的恶意 payload,对其他 IP 则返回真实数据;同时对未被攻破的 RPC 节点发动 DDoS 攻击,迫使 DVN 故障转移至已被投毒的节点,完成伪造消息验证后恶意二进制自毁并清除日志。最终导致 LayerZero DVN 为"从未发生过的交易"签发验证。

LayerZero:KelpDAO 因单一 DVN 配置致 2.9 亿美元被盗,协议本身无漏洞

目前,LayerZero Labs DVN 已恢复运行,并宣布将不再为仍使用 1/1 配置的应用签署或验证消息。LayerZero 已与全球多个执法机构展开合作,并积极协助追踪被盗资金。

Aave ETH 提款受阻致某 OTC 巨鲸折价换币损失 54 万美元,目前仍有 10,000 枚 ETH滞留

据链上分析平台 Lookonchain(@lookonchain)监测,一 OTC 巨鲸此前曾买入 163,405 枚 ETH(约 4.4 亿美元)及 4,000 枚 cbBTC(约 2.96 亿美元),受 KelpDAO rsETH 跨链桥漏洞影响,该巨鲸无法正常从 Aave 提取 ETH,被迫将 7,438 枚 aEthWETH(约 1,683 万美元)折价兑换为 1,930 枚 stETH 及 5,272 枚 ETH,损失约 237 枚 ETH(约 54 万美元)。 目前该巨鲸已从 Aave 提走 98,032 枚 wstETH(约 2.72 亿美元)及 3,000 枚 cbBTC(约 2.216 亿美元),仍有 10,000 枚 ETH(约 2,280 万美元)留存于 Aave 中。

法国今年已发生41起针对加密货币持有者的绑架案

法国已成为扳手攻击的高发地,今年至少报告 41 起与加密货币相关的绑架和入室抢劫案,平均每 2.5 天发生一起。内政部代表部部长 Jean-Didier Berger 表示,正与内政部长 Laurent Nuñez 准备一系列新措施以应对该问题。扳手攻击指通过身体暴力强迫受害者转账加密资产。Certik 与 Jameson Lopp 数据显示,2025 年全球核实的身体强迫事件达 72 起,同比增长 75%,涉及身体攻击的案例同比增长 250%。Ledger 联合创始人 David Balland 曾于 2025 年 1 月在法国遭到绑架。安全研究人员指出,攻击者正从寻找钱包转向猎杀个人,通过社交媒体和泄露数据锁定目标。由于加密交易不可逆,攻击者常将非法所得兑换为稳定币并跨链转移以逃避追查。专家建议使用多重签名、提款延迟和支出限制等工具降低被攻击风险。

Polygon未受rsETH漏洞影响

据官方消息,Polygon 团队一直在积极监控 rsETH 漏洞:Polygon Chain、Agglayer 以及包括 Katana 和 Vaultbridge 在内的更广泛生态系统均未受到此次事件影响。

DefiLlama 创始人推演 Kelp DAO 事件三种处理路径及相应潜在坏账规模

据 DefiLlama 创始人 0xngmi 发文,KelpDAO 遭黑客攻击后,Aave 面临严峻的坏账处置压力,目前存在三种潜在解决方案:一是将损失在所有用户间社会化分摊,届时用户将承受 18.5%的减值,预计产生约 2.16 亿美元坏账,Aave 伞形保险可覆盖 5500 万美元,国库可再补 8500 万美元,仍余约 7600 万美元缺口;二是对 L2 上的 rsETH 持有者执行"rug pull",将产生约 3.41 亿美元坏账,Arbitrum、Mantle及 Base 市场损失最为惨重;三是依据攻击前快照向持有者返还资产,但操作难度极高,伞形保险覆盖后预计仍有约 9100 万美元损失。此外,有观点建议没收黑客抵押品以弥补部分坏账,同时 Aave OG 安全模块仍持有约 3 亿美元的 AAVE 代币,按 20%削减比例可额外提供约 6000 万美元的损失覆盖。

Kelp DAO遭黑客攻击导致Aave流动性危机,用户撤资62亿美元

Kelp DAO 相关的 LayerZero 跨链桥于周六遭到黑客攻击,导致价值 2.91 亿美元的 11.65 万枚 rsETH 流向新钱包。黑客利用非法获取的 rsETH 作为抵押品在 Aave 进行借贷,导致 Aave 核心借贷池利用率达到 100%,引发流动性紧缩。据 0xngmi 监测,截至周日早些时候,Aave 净撤资金额已达 62 亿美元。Kelp DAO 已暂停以太坊主网及多个 L2 网络的 rsETH 合约。受此影响,Aave 代币价格下跌 16%至 90.13 美元,以太坊价格下跌 2%至 2300 美元。目前 Justin Sun 已在 X 平台发文试图与黑客协商。