Một Vụ Tấn Công, Chín Giao Thức, 292 Triệu USD Bốc Hơi: Lỗ Hổng Kelp Phơi Bày Vấn Đề Lây Lan Trong DeFi

Một thông điệp LayerZero giả mạo đã rút cạn 293 triệu đô từ Kelp DAO, gây ra sự lan truyền ảnh hưởng trên chín giao thức DeFi, làm sụt giảm TVL của Aave lên đến 6,6 tỷ đô và tiết lộ hạ tầng đa chuỗi là điểm yếu nhất của crypto.

Chiều thứ Bảy, một kẻ tấn công đã gửi một lệnh giả mạo đến cầu nối của Kelp DAO, được cung cấp bởi LayerZero. Cầu nối đã chấp nhận nó như thật. Trong vài phút, 116.500 rsETH (khoảng 18% tổng nguồn cung lưu hành của token) đã được chuyển vào ví của kẻ tấn công. Khi Kelp tạm dừng các hợp đồng thông minh của mình, số token bị đánh cắp đã nằm trong Aave, Compound và Euler dưới dạng tài sản thế chấp để vay thêm hàng trăm triệu đô la wrapped ether. Kết quả: Kelp thiệt hại khoảng 293 triệu đô la; Aave mất 6,6 tỷ đô la giá trị bị khóa; và ít nhất chín giao thức khác đang cố gắng đóng băng các thị trường trao đổi mà họ không xây dựng.
Đây không chỉ là vấn đề của Kelp; điều này liên quan đến sự phụ thuộc của nhiều giao thức vào các cầu nối bị tổn hại — đó là vấn đề đáng để suy nghĩ!
Làm thế nào một vụ hack cầu nối duy nhất đã trở thành một cuộc khủng hoảng đa giao thức
Kelp hoạt động như một giao thức cho liquid restaking (restaking thanh khoản). Những người stake ether (stETH) trên Kelp nhận được một token gọi là rsETH tạo ra phần thưởng, sau đó có thể được sử dụng trong nhiều giao thức DeFi. Tuy nhiên, có hơn 20 mạng lưới hoạt động mà trên đó các token rsETH lưu hành dưới dạng tài sản thế chấp hoặc biên lai đặt cược để staking thông qua Kelp, và tất cả đều được gắn với cùng một kho dự trữ do Kelp nắm giữ trên cầu nối. Vì vậy, khi cầu nối bị rút cạn và các token rsETH lưu hành dưới dạng tài sản thế chấp trở nên đáng ngờ (bất kể chúng có nguồn gốc từ đâu), các giao thức chấp nhận các token này làm tài sản thế chấp không có phương tiện nào để xác minh tính xác thực của tài sản thế chấp hỗ trợ các khoản vay của họ — Aave, SparkLend, Fluid, Euler, Compound và những giao thức khác.
Cyvers Blockchain Security đã dán nhãn vấn đề này là một "sự kiện lây nhiễm chéo giao thức" do hậu quả của vụ khai thác giao thức. Mặc dù Aave, Compound và Euler không gặp lỗi ủy thác nào với hợp đồng của họ, Aave đã tích hợp rsETH vào nhóm cho vay của mình và không tách biệt nó khỏi phần còn lại của các khoản vay, do đó làm tăng rủi ro đối với nhóm cho vay của họ bởi rsETH. Sau đó, giá trị token của Aave đã giảm 16%. Tổng giá trị bị khóa trong Aave (TVL) đã giảm từ 26,4 tỷ đô la xuống còn khoảng 20 tỷ đô la trong vài giờ. Aave hiện đang giữ khoảng 196 triệu đô la nợ xấu tập trung vào các cặp rsETH và wrapped ether, và Aave có thể không có đủ dự trữ trong Quỹ An toàn Dù (Umbrella Safety Fund) của mình.
Sự đánh đổi hiệu quả vốn mà không ai muốn thực hiện
Michael Egorov, người sáng lập Curve Finance, đã làm rõ rằng các vấn đề trong các cấu trúc này trở nên lớn hơn thông qua các mô hình cho vay không cô lập, theo đó một nhóm chung giữa tất cả các tài sản làm tăng rủi ro bổ sung cho tất cả các tài sản khác do một nhóm rủi ro duy nhất. Nếu rsETH được cô lập trong nhóm cho vay riêng của nó, thì khi một vụ khai thác như thế này xảy ra, sự lây nhiễm sẽ chỉ giới hạn trong Kelp, thay vì ảnh hưởng đến các giao thức, người dùng hoặc token khác.
Lý do nhiều giao thức không hoàn toàn cô lập các nhóm của họ là vì nó làm giảm hiệu quả vốn. Khi thanh khoản từ nhiều giao thức khác nhau được thêm vào một nhóm duy nhất, nó cho phép thanh khoản lưu chuyển tự do hơn mà không bị hạn chế, điều này làm cho việc vay vốn trở nên rẻ hơn và mang lại lợi suất cao hơn từ các khoản cho vay. Bằng cách cô lập các nhóm cho vay, rủi ro trong mỗi nhóm giảm xuống, nhưng nó đòi hỏi phải hy sinh một số loại hiệu quả vốn cho phép tạo ra thanh khoản đó.
Ngoài ra, Egorov đã chỉ ra một vấn đề khác với cấu hình cầu nối của Kelp, được cấu hình bằng một phiên bản xác minh duy nhất, có nghĩa là chỉ có một điểm xác minh được sử dụng để xác thực các tin nhắn chuỗi chéo được gửi đến và đi từ hai giao thức này. Lỗi cấu hình này lẽ ra phải được ghi nhận khi cầu nối được đưa vào hoạt động ban đầu, nhưng điều đó đã không xảy ra. Do đó, khi một tin nhắn giả mạo đã có thể giải phóng toàn bộ cầu nối.
Cơ sở hạ tầng chuỗi chéo là mắt xích yếu
Nguyên nhân của cuộc tấn công không phải do lỗi trong hợp đồng thông minh như chúng ta thường thấy khi các cuộc tấn công xảy ra. Kẻ tấn công đã sử dụng một cầu nối để hack Kelp. Egorov đặc biệt tuyên bố: "Chuỗi chéo rất khó và không an toàn. Chỉ sử dụng công nghệ chuỗi chéo khi cần thiết và hãy thực hiện hết sức cẩn thận." Nhiều người đã nghe điều này trước đây và quay lưng lại vì chuỗi chéo là cách ngành có thể tạo ra một hệ thống tài chính phi tập trung trên nhiều blockchain. Nếu có mười mạng lưới khác nhau với giao thức của bạn trên đó, thì bạn cần một cách để kết nối tất cả các mạng lưới đó và đây gần như là nơi duy nhất xảy ra các vụ hack lớn nhất vì chúng là ranh giới phân tách từng hệ thống riêng biệt, do đó những kẻ tấn công thường sẽ tìm cách hack ở các ranh giới trước tiên.
Vụ khai thác Kelp đã nhanh chóng trở thành vụ hack DeFi lớn nhất năm 2026 và năm 2026 chỉ mới bắt đầu tính đến thời điểm bài viết này được viết (bốn tháng đầu năm). Tổng số tiền điện tử bị mất do các vụ hack, khai thác và lừa đảo trong quý đầu tiên của năm 2026 một mình đã lên tới khoảng 482 triệu đô la. Cán bộ An ninh của Ledger tuyên bố rằng năm 2026 "rất có thể sẽ là năm tồi tệ nhất về các vụ hack cho đến nay, đây là một dự đoán về xu hướng trong tương lai từ các xu hướng hiện tại của họ."
Điều gì xảy ra với niềm tin
"DeFi đã chết" là một trong những bình luận thường xuyên nhất của người dùng DeFi trên mạng xã hội sau sự cố gần đây — điều này không đáng ngạc nhiên với quy mô của vụ khai thác, tuy nhiên; nó có thể không thực sự là một đánh giá chính xác về những gì đang xảy ra trong hệ sinh thái DeFi ở giai đoạn này. Tuy nhiên, có điều gì đó khác biệt về bản chất của quy mô sự kiện này khi nó đồng thời ảnh hưởng đến cơ sở hạ tầng chuỗi chéo, mô hình restaking và thị trường cho vay, và do đó nó không thể được phân loại là điểm yếu/cuộc tấn công có mục tiêu của một giao thức duy nhất; thay vào đó, nó đóng vai trò như một bài kiểm tra áp lực để chứng minh mức độ gắn kết chặt chẽ của toàn bộ hệ sinh thái DeFi đối với các giao thức cơ bản của nó hoạt động cùng nhau.
Như Giám đốc An ninh của Ledger, Guillemet đã nói 'Nhìn chung, loại sự kiện này làm xói mòn niềm tin trong cộng đồng DeFi về tính toàn vẹn hoạt động của giao thức DeFi.
Mặt khác, Egorov đưa ra một quan điểm thay thế — rằng mặc dù là một môi trường khó khăn, tiền điện tử luôn học hỏi từ những thất bại trước đây trong DeFi và trở nên mạnh mẽ hơn — mặc dù, về nguyên tắc, ông ấy đúng. Tuy nhiên; việc học hỏi từ những loại sự cố này thường khiến người dùng cuối phải chịu tổn thất tài chính không mong muốn. Chín giao thức, 293 triệu đô la giá trị tiền mặt bị mất, và một tin nhắn cầu nối giả mạo PYMNTS.com không có gì để tranh cãi ở đây, chúng ta đã học được bài học này nhưng chúng ta sẽ cần học nó bao nhiêu lần nữa?





