香港 Web3 每日必读:Aave 清算 Kelp DAO 攻击者资产,《CLARITY 法案》拟 7 月 4 日通过整理:Cora,Techub News
Kraken母公司斥资6亿美元收购香港稳定基础币设施公司收割,证券化获FINRA批准开展代币化证券与稳定币的链上原子结算。另一方面,美国多起黑客、勒索与庞氏案件宣判或查封,韩国坚持22%加密税如期落地。同时,Hyperliquid刚推出稳定币USDH、MetaMask打通法币直购多链资产、AWS、Aethir等围绕AI代理和支付基础设施持续布局,进一步强化了「AI×加密×传统金融」融合的中长期趋势。
香港
Kraken 母公司 6 亿美元收购香港稳定币公司 Reap
据 CryptoBriefing 报道,Kraken 母公司 Payward 将以 6 亿美元收购香港金融科技公司 Reap Technologies,交易采用现金及股票形式,Payward 估值达 200 亿美元。 Reap 专注于稳定币支付轨道和全球企业间资金流转工具。此次收购是 Kraken 在亚洲的首个基础设施交易,将支持其推出企业卡发行和稳定币支付等 B2B 产品。该母公司近期还以最高 5.5 亿美元收购了期货交易所 Bitnomial。
监管/宏观
Samourai Wallet 创始人狱中求助,法律债务超 200 万美元
据 NewsBTC 报道,Samourai Wallet 联合创始人 Keonne Rodriguez 在联邦监狱发布求助信,请求比特币社区捐款支付超过 200 万美元法律债务。Rodriguez 目前正在西弗吉尼亚州摩根敦联邦监狱营服刑,其提供的捐款地址已收到约 6.5 万美元。 Rodriguez 于 2024 年 4 月被捕,2025 年 7 月就共谋经营未经许可的货币传输业务认罪,同年 11 月被判处 60 个月监禁。其联合创始人被判 4 年,两人被没收 637 万美元费用。目前 Rodriguez 还需支付 25 万美元法院罚款,寻求总统赦免的希望已落空。
韩国经济财政部:22%加密税公平合理,拒绝延迟实施
据 CryptoBriefing 报道,韩国经济财政部所得税司司长文景浩在 5 月 7 日虚拟资产税政策论坛上表示,政府坚持 2027 年 1 月实施 22%加密货币资产所得税(年免税 250 万韩元),驳斥了政策不公及要求延迟实施的批评。 该部门强调,虚拟资产征税立法于 2020 年通过,独立于金融投资税改革,按国际会计准则将加密货币资产视为无形资产具有法律连贯性。官员指出,22%固定税率对高收入者可能比累进资本利得税更有利,且亏损结转限制在其他金融税制中同样存在。
美法院判处加密盗窃团伙成员 78 个月监禁,涉案 2.5 亿美元
据 crypto.news 报道,美国华盛顿特区联邦法院判处 20 岁加州男子 Marlon Ferro 78 个月监禁,因其参与盗窃超 2.5 亿美元加密货币的团伙。法院还判处其 3 年监督释放及 250 万美元赔偿,Ferro 于 2025 年 10 月承认参与敲诈勒索组织共谋罪名。 检方称,该团伙自 2023 年底至 2025 年初运作,通过社会工程学及入室盗窃等手段窃取加密硬件钱包。Ferro 于 2024 年 2 月在德州盗窃约 100 枚比特币(当时价值超 500 万美元),7 月又在新墨西哥州实施类似盗窃。检方表示,被盗资金用于购买豪车、名表及豪宅。
Securitize 获 FINRA 批准开展代币证券原子结算业务
据 CoinPost 报道,RWA 代币化平台 Securitize 宣布其子公司 Securitize Markets 获美国金融业监管局(FINRA)批准,可在监管框架内实现代币化证券与稳定币的链上原子结算,完成证券与资金的同步交换。 该批准消除了传统多中介的复杂流程,实现证券与资金同步交割。该公司还获准参与代币证券的承销与销售,建立覆盖发行到流通的全流程基础设施。其目前管理资产超 40 亿美元,并计划通过与 Cantor Fitzgerald 旗下 SPAC 合并于 2026 年上半年在纽交所或纳斯达克上市。
ZachXBT:1.5 亿美元 DSJ 庞氏骗局崩溃,4150 万美元被冻结
据 bitcoinist 报道,链上侦探 ZachXBT 称,DSJ Exchange(DSJEX)及 BG Wealth Sharing 庞氏骗局上周崩溃,涉案金额超 1.5 亿美元。4 月 27 日至 5 月 3 日,不法分子跨链洗钱超 9200 万美元,其联合 Tether、币安安全团队、OKX 及美国执法部门已冻结超 4150 万美元资产。 该平台自 2025 年起运营,承诺日回报 1.3% 至 2.6%,通过香港即时通讯应用 BonChat 推送虚假交易信号招募用户。全球 13 个监管机构曾发布警告,美国执法部门于 4 月 23 日查封相关域名。5 月 2 日该平台禁用提款功能,并要求用户支付账户余额 12% 的「税款」以进行所谓 IPO 流程。
纳斯达克总裁:SEC 新立场让加密货币市场重获建设空间
据 CoinDesk 报道,纳斯达克总裁 Tal Cohen 表示,SEC 更加积极和建设性的监管立场让市场运营商能够重新「建设」并试验区块链基础设施。他在迈阿密共识大会上称,四年前的监管「灰色地带」是禁飞区,现在行业可以建设、扩大规模并进行试验。 他透露,纳斯达克正投资「全天候」市场基础设施、代币化和人工智能,推动传统金融与数字资产系统的融合。他指出互操作性是主要障碍,并透露正在测试 AI 驱动的交易引擎模拟,以建模压力场景并支持延长交易时间。
美数字资产顾问委员会设 CLARITY Act 目标:7 月 4 日通过
据 Bitcoinist 报道,美国总统数字资产顾问委员会执行主任 Patrick Witt 称,目标在 7 月 4 日前通过 CLARITY Act,作为美国 250 周年生日礼物。该法案计划本月完成银行委员会标记,6 月在参议院通过,随后在众议院投票。 银行贸易团体认为草案在禁止稳定币收益方面「不达标」,计划增加游说。参议员 Kirsten Gillibrand 则表示,除非增加禁止官员持有加密货币行业关联的条款,否则法案可能推迟至 8 月第一周。
美国司法部:勒索软件团伙利用俄政府数据库恐吓受害者
据 TechCrunch 报道,美国司法部称,拉脱维亚黑客 Deniss Zolotarjovs 因参与 Karakurt 勒索软件团伙被判处八年多监禁。该团伙被指控利用俄罗斯政府数据库和执法关系恐吓受害者,并与俄情报部门存在关联。 该部门表示,Karakurt 曾攻击 54 家以上公司,获取至少 1500 万美元赎金,曾干扰 911 系统并窃取儿童健康信息。该团伙通过向俄官员行贿逃避税收和兵役,进一步凸显网络犯罪与俄国家行为的关联。
Arthur Hayes:加密货币无需 CLARITY Act 监管立法
据 crypto.news 报道,BitMEX 联合创始人 Arthur Hayes 在 Consensus Miami 2026 上表示,CLARITY Act 违背比特币根本价值。他称加密货币无需监管立法,比特币价值在于独立于监管体系,法币供应量决定其价格。 Hayes 指出该法案主要惠及拥有游说资源的中心化公司,与 Ripple CEO 等支持该法案的人士立场相反。目前 CLARITY Act 已通过众议院和参议院农业委员会,需在 5 月 21 日前通过参议院银行委员会及 60 票门槛。
项目/公司动态
Hyperliquid 推出原生稳定币 USDH,储备收益 100% 回归生态
据 Across 报道,Hyperliquid 推出原生稳定币 USDH,该代币 1:1 锚定美元,由美债、现金及现金等价物全额支持,储备由 BlackRock 与 Superstate 管理,托管于摩根大通和 Fireblocks。 此前该平台约 95% 稳定币流动性依赖 USDC,每年损失约 1.5 至 2.2 亿美元储备收益。USDH 由 Native Markets 设计、Bridge 发行,通过 2025 年 9 月验证者投票胜出,100% 储备收益将回归 Hyperliquid 生态系统。
Bitwise 将接管 Superstate 2.67 亿美元加密货币基金
据 CoinDesk 报道,加密货币资产管理公司 Bitwise 计划于 6 月 1 日接管 Superstate 旗下 2.67 亿美元的 Superstate Crypto Carry Fund(USCC),并将其更名为 Bitwise Crypto Carry Fund,同时保留 Superstate 的区块链基础设施。 该基金采用「现金-持有」策略赚取现货与期货价差。这标志着 Bitwise 首次进入代币化基金市场,Superstate 将转向专注 FundOS 平台。目前全球代币化现实世界资产规模已超 300 亿美元。
AWS 联合 Coinbase 与 Stripe 推出 AI 代理支付功能
AWS 宣布推出 Amazon Bedrock AgentCore Payments(预览版),使 AI 代理能够即时访问并支付所使用的资源,包括网络内容、API、MCP 服务器及其他代理。该功能与 Coinbase 和 Stripe 合作构建,由两者分别提供钱包基础设施和支付通道支持。 该服务是专为自主代理设计的托管端到端支付能力,涵盖从钱包认证到交易执行、支出治理和可观测性的全生命周期。开发者可通过同一身份系统和代理网关管理代理的交易行为,无需为每个服务提供商单独建立计费关系。
Aethir 推出 AI Agent 托管平台 Claw,月费 3.99 美元起
去中心化 GPU 云基础设施项目 Aethir 宣布推出 AI Agent 托管平台 Claw,月费 3.99 美元起。该平台旨在降低自主托管所需的硬件、电费及配置成本,提供即开即用的预置技能与角色模板。 与自主托管模式相比,该服务基于其去中心化 GPU 网络,内置 50 余种技能与加密原生功能,并计划推出模型即服务(MaaS)整合 LLM API。此举旨在消除技术门槛,加速企业环境的 AI 自动化部署。
Circle 在 Injective 推出 USDC 及跨链传输协议
Circle 宣布 USDC 及其跨链传输协议(CCTP)已在 Injective 区块链正式上线。该集成使开发者能够利用美元计价的稳定币进行抵押和结算,并通过 CCTP 实现与其他支持网络间的无缝跨链 USDC 转账,无需依赖封装资产。 Injective 作为专为金融应用优化的 Layer-1 区块链,支持 EVM、SVM 和 WASM 虚拟机集成。此次合作旨在为去中心化交易所、借贷协议等应用提供低延迟、近零 Gas 费的交易环境,并支持机构级铸造赎回服务。
TrustedVolumes 遭黑客攻击,损失超 670 万美元
据 Decrypt 报道,DeFi 平台 TrustedVolumes 于 5 月 7 日遭黑客攻击,损失约 670 万美元。项目方在社交媒体公布两个黑客地址,分别持有约 300 万美元被盗资金。 去中心化交易协议 1inch 随后澄清与 TrustedVolumes 无关联,称其独立运营,1inch 系统及用户资金未受影响。目前被盗资金仍停留在黑客地址,项目方尚未公布具体攻击原因及后续补偿方案。
Core Scientific Q1 营收增长,净亏损 3.47 亿美元
据 crypto.news 报道,Core Scientific 发布 2026 年第一季度财报,营收 1.152 亿美元,同比增长 45%,但净亏损 3.472 亿美元,主要受非现金减值费用影响。公司 CEO 表示,其凭借资本储备与快速交付能力实现业务差异化。 该公司正加速从比特币挖矿向 AI 基础设施转型,托管业务收入增至 7750 万美元,自挖矿收入降至 3010 万美元。公司计划将德克萨斯州 Pecos 矿场改造为 AI 数据中心,并宣布以约 4.21 亿美元收购 Polaris DS 以扩展电力容量。
Mastercard 与 Yellow Card 合作在非洲及中东推广稳定币支付
据 Blockonomi 报道,支付巨头 Mastercard 与非洲稳定币平台 Yellow Card 达成合作,计划在加纳、肯尼亚、尼日利亚、南非及阿联酋等市场推出稳定币支付系统,旨在加速跨境汇款并降低企业结算成本。 该合作将传统银行系统与区块链支付网络连接,涵盖国际汇款、企业支付结算及财库功能。Yellow Card 在非洲多国持有监管牌照,双方还将成立专项工作组推进支付基础设施建设,标志着传统金融机构对新兴市场数字支付基础设施的进一步布局。
灰度调整 DeFi 基金持仓:纳入 Ethena 并移除 Aerodrome
据 Blockonomi 报道,Grayscale 在 2026 年第一季度评估后调整其 DeFi 基金持仓,纳入 Ethena(ENA)并移除 Aerodrome Finance。根据 CoinDesk DeFi Select Index 方法,Ethena 获得 13.59% 的权重,成为该基金第四大持仓资产。 调整后该基金前四大持仓分别为 Uniswap(35.22%)、Aave(21.36%)、Ondo(19.83%)和 Ethena(13.59%),Curve 与 Lido DAO 分别占 5.27% 和 4.73%。同时,Grayscale Smart Contract Fund 也完成再平衡,以太坊以 30.14% 的权重保持主导地位。
1inch 否认协议遭入侵并称用户资金未受影响
据 Cointelegraph 报道,DEX 聚合器 1inch 发推称,关于 TrustedVolumes 漏洞利用的报道具有误导性,其协议并未被入侵,用户资金也未受影响。该协议联合创始人表示,TrustedVolumes 独立运营,并非其专属服务商。 安全研究员 Vladimir Sobolev 指出,此次攻击与 2025 年 3 月 1inch Fusion V1 resolver 漏洞事件系同一攻击者所为,但利用了不同漏洞。此前 1inch 曾与受影响方通过漏洞赏金协商追回大部分被盗资金。
Grayscale 调整 DeFi 基金持仓,添加 ENA 并移除 AERO
据 crypto.news 报道,Grayscale Investments 已完成其去中心化金融基金和智能合约基金的 2026 年第一季度审查,在 DeFi 基金中添加 Ethena(ENA)并移除 Aerodrome Finance(AERO),智能合约基金则维持现有资产配置不变。 截至 5 月 1 日,DeFi 基金中 Uniswap 以 35.22% 占比居首,Aave 以 21.36% 位列第二,ENA 以 13.59% 成为第四大持仓。该机构表示,此次调整遵循 CoinDesk DeFi Select Index 方法,通过出售 AERO 等资产并购买 ENA 完成再平衡,使基金在 DEX、借贷、代币化资产及合成美元基础设施领域配置更重。
Bithumb 与越南 SSID 合作拓展数字资产业务
据 Cointelegraph 报道,韩国加密货币交易所 Bithumb 宣布与越南 SSID 达成合作,双方将在交易技术、钱包托管系统、安全风控、监管合规及机构业务开发等领域展开协作。此次扩张正值该交易所在本土面临监管压力之际,其已决定将首次公开募股计划推迟至 2028 年之后。 越南加密货币牌照竞争日趋激烈,包括 VPBank 关联的 CAEX、Techcombank 及 VIX Securities 在内的五家机构已通过初步资格审核。值得注意的是,该交易所今年二月曾因系统错误将客户促销奖励 62 万韩元误记为 62 万比特币,造成逾 400 亿美元名义余额异常,目前其正在通过法律途径追回剩余资金。
World 于德国慕尼黑开设旗舰店
World 宣布在德国慕尼黑 Hofstatt 开设旗舰店,位于玛丽恩广场附近,旨在向当地社区介绍人格证明验证技术并展示其隐私保护理念。联合创始人 Alex Blania 曾在德国参与设计首批 Orb 原型,此次开设标志着项目回归其起源地。 该空间采用落地玻璃设计,内设有验证设备和活动区域,强调验证图像仅在设备本地处理,不会存储个人身份信息。访客无需完成验证即可进入了解技术细节,空间将定期举办瑜伽课程和社区聚会等活动。
Humanity 推出 MCP 服务器,支持 AI 助手集成身份验证
据 www.humanity.org 报道,Web3 身份验证项目 Humanity 宣布推出 MCP(Model Context Protocol)服务器,将其完整文档系统适配为 AI 编码工具友好格式,支持 Claude Code、Cursor 等主流 AI 助手实时查询。 该工具提供 llms.txt 索引、llms-full.txt 完整文档及 Markdown 格式输出,开发者可通过 AI 助手直接获取技术资料并生成可编译的集成代码。项目方表示,此举旨在降低开发者通过 AI 助手集成「人类证明」身份验证功能的门槛,使验证身份成为 AI 代理时代的默认基础设施。
Binance Futures 上线 BILLUSDT 永续合约
Binance Futures 宣布将于 5 月 7 日 08:15(UTC)上线 BILLUSDT 永续合约,最高支持 20 倍杠杆,标的资产为 Billions Network(BILL)代币,结算资产为 USDT。 该合约支持多资产模式,用户可使用比特币等资产作为保证金,资金费率上限为 ±2.00%,每四小时结算一次。该交易所提示,期货与现货代币上市无关联,该合约上线不保证 BILL 会在现货市场上市。
American 比特币 Q1 挖矿成本降 23%至 36200 美元
据 CoinDesk 报道,特朗普家族支持的矿企 American 比特币发布一季度财报,其挖矿成本环比下降 23%至约 36,200 美元。该公司当季净亏损 8,180 万美元主要源于比特币价格账面减值,但核心挖矿业务实际盈利。 报告期内该公司比特币持仓增加 30%至 7,021 枚。当多数上市矿企转向 AI 和高性能计算业务时,American 比特币仍专注于降低挖矿成本并扩大算力规模,季度末总算力达 28.1 exahash。
BNY 宣布在阿布扎比提供比特币和以太坊托管服务
据 CoinPost 报道,托管银行 BNY 宣布与 Finstreet Limited 及 ADI Foundation 达成战略合作,计划在阿布扎比全球市场为机构投资者提供合规的比特币和以太坊托管服务。该行目前托管资产规模约 59.4 万亿美元。 此次合作将结合 Finstreet 的数字市场基础设施与 ADI Chain 的区块链网络,构建阿布扎比本地的综合托管解决方案。BNY 计划初期为 Finstreet 客户提供比特币和以太坊托管,未来拟扩展至稳定币及现实资产代币化等受监管数字资产。
BNY 携手 Finstreet 在阿布扎比推出加密托管服务
据 Blockonomi 报道,全球最大托管银行 BNY 宣布与 Finstreet 及 ADI Foundation 达成合作,将在阿布扎比全球市场提供受监管的加密货币托管服务,初期支持比特币和以太币,后续计划纳入稳定币及代币化资产。 该银行目前管理约 59 万亿美元资产,此项业务使其成为首家在阿联酋提供数字资产托管的美国系统重要性银行。BNY 执行副总裁 Hani Kablawi 称,此举旨在连接传统与数字金融生态系统,支持阿联酋金融市场发展。
Binance 升级联盟计划,新用户奖励最高达 19,800 美元
Binance 宣布升级联盟计划,新 Affiliate-Boosted Welcome Bonus 将于 2026 年 5 月 7 日生效。新用户通过联盟链接注册可获得最高 19,800 美元奖励,较此前 600 美元大幅提升。 该计划采用分阶段任务结构,新用户注册获最高 100 美元奖励,完成 KYC 验证后解锁最高 19,700 美元额外奖励。每位联盟成员每 30 天限 1,000 个名额,超额用户需等待下一周期,奖励以交易手续费返利券等形式发放。
矿企 Core Scientific 收购 Polaris DS,拓展 AI 数据中心
据 CoinPost 报道,矿企 Core Scientific 宣布以约 4.21 亿美元收购比特币挖矿企业 Polaris DS,计划将其位于俄克拉荷马州的电力基础设施转型为 AI 数据中心,预计 2026 年第三季度完成收购。 Core Scientific 是北美最大的比特币矿企之一,于 2024 年 1 月重新在纳斯达克上市。此次收购是该公司向 AI 数据中心业务全面转型战略的一部分,旨在将原本用于比特币挖矿的 440MW 电力基础设施直接用于 AI 工作负载,并将总容量扩展至 1.5 GW。
MetaMask 支持通过法币购买比特币、SOL 等代币
MetaMask 宣布用户现可通过信用卡、借记卡、银行转账、Apple Pay、Google Pay 及 PayPal 等支付方式直接购买以太坊、比特币、SOL 等数千种代币,支持以太坊、比特币、Solana、Monad 及 Sei 等数百个网络,所购资产将直接进入用户自托管钱包。 该平台提供实时报价聚合服务,用户可在浏览器插件或移动端完成购买流程。根据用户所在地区,系统将自动匹配可用的本地支付方式及最优汇率,交易完成后资金直接存入钱包,用户全程保持对资产的控制权。
Hoskinson:AI 代理 2035 年将主导互联网并颠覆科技巨头
据 CoinDesk 报道,Cardano 创始人 Charles Hoskinson 在 Consensus 2026 会议上称,到 2035 年 AI 代理将主导互联网搜索、商业和活动,其不点击广告、缺乏品牌忠诚度的特性将颠覆 Google、Amazon 和 Facebook 的核心商业模式。 他指出 AI 代理将处理加密货币领域的尽职调查、交易执行和 DeFi 交互,并呼吁用户直接控制数据、身份和资产。他还表示,AI 代理可简化加密用户体验,而 JPMorgan 等机构对区块链的采用显示行业正走向成熟。
Aave 清算 Kelp DAO 攻击者资产,推进 2.9 亿美元恢复
据 CoinPost 报道,DeFi 借贷协议 Aave 于 5 月 7 日宣布已完成对 Kelp DAO 攻击者所持 rsETH 头寸的强制清算。此次清算在以太坊及 Arbitrum 网络执行,涉及 2026 年 4 月发生的约 2.92 亿美元非法流出事件,清算资产已移交至社区联合组织「DeFi United」管理的 Recovery Guardian 多签钱包用于后续赔付。 该攻击者于 4 月 18 日利用 LayerZero 桥漏洞非法铸造 11.65 万枚无担保 rsETH,并在 Aave 及 Compound 抵押借出以太坊实施资金转移。目前 DeFi United 已承诺超 3.2 万枚以太坊用于回购非法 rsETH 并补充桥接锁仓资产,Compound 也将执行类似清算措施,预计可收回约 16,776 枚以太坊。
Ondo、摩根大通、万事达卡与 Ripple 完成代币化国债试点
据 CryptoBriefing 报道,Ondo Finance、摩根大通 Kinexys、万事达卡与 Ripple 完成代币化美国国债试点。该交易通过 XRP Ledger 实现 OUSG 代币赎回,并利用万事达卡多代币网络与 Kinexys 结算轨道完成跨境支付。 该试点实现代币化美国国债在跨行、跨境场景下的近实时结算,展示代币化资产如何与公共区块链及传统银行系统交互。Ripple 将其部分 OUSG 持仓在 XRP Ledger 上赎回,资金通过摩根大通代理银行网络汇入其新加坡账户。
微软内部讨论推迟 2030 年清洁能源匹配目标
据 TechCrunch 报道,微软正内部讨论是否推迟或缩减其到 2030 年实现 100%每小时清洁能源匹配的目标,因 AI 数据中心快速建设给该承诺带来压力。公司发言人表示将继续寻找机会维持年度匹配目标。 每小时匹配目标比年度目标更严格,要求能源供应与需求在近乎实时基础上匹配。随着数据中心规模扩大,该公司上月宣布与雪佛龙合作在德克萨斯州建设天然气发电厂,引发对其清洁能源承诺的质疑。
数据索引协议 StreamingFast 发布 4 月更新
数据索引协议 StreamingFast 发布 4 月更新,宣布 Base Reth 已在 Base Sepolia 测试网稳定运行并即将迁移至主网,同时完成 Monad 扩展区块集成并开放历史数据端点。此外,Substreams 索引性能得到提升,团队正致力于通过 The Graph Market 提供托管服务并简化开发者工作流程。 StreamingFast 是 The Graph 协议的核心开发团队之一,专注于构建高性能的区块链数据索引基础设施,其开发的 Substreams 和 Firehose 技术被广泛应用于多链数据提取与处理场景。
彭博社:BTQ CEO 兄弟被禁泄露区块链商业秘密
区块链软件公司 BTQ Technologies 前首席运营官 Nicolas Roussy Newton 被联邦法官禁止通过两个网站域名泄露公司商业秘密。Newton 为该公司现任 CEO 的兄弟,被指向媒体及监管机构传播敏感文件并威胁公司律师。 法院裁定 Newton 的行为已对 BTQ 造成损害,包括发表诽谤性言论指控其兄弟「谋杀未遂」。该禁令由美国联邦地区法官 Sharad H. Desai 签署,禁止 Newton 继续使用相关域名披露公司机密信息。
SIX Group 与 Chainlink 合作推进股票数据上链
据 Cointelegraph 报道,瑞士和西班牙证券交易所运营商 SIX Group 正与 Chainlink 合作,将超 2 万亿欧元的上市股票数据上链,覆盖 75 个以上区块链网络。传统交易所及清算机构正加速扩展代币化证券业务。 Nasdaq 近期连接欧洲交易平台至区块链结算系统,并与 Kraken 母公司合作开发代币化股票基础设施。美国存管信托与清算公司计划与 50 余家机构试点代币化证券交易,该市场近 30 日增长 33% 至 12.9 亿美元。
摩根大通等财团完成 XRP Ledger 代币化国债试点
据 U.Today 报道,由摩根大通、万事达卡、Ripple 等组成的财团已完成一项试点,展示基于 XRP Ledger 的代币化美债近实时赎回,旨在解决 30 万亿美元美债市场的结算低效问题。 该流程通过三步实现赎回与美元结算。目前代币化国债市场规模仅约 150 亿美元,DTCC 等机构正探索类似服务以推动 24/7 全天候交易生态。
xAI 向 Anthropic 开放 Colossus 1 超算提升 Claude 容量
据 CryptoBriefing 报道,xAI 已与 Anthropic 达成协议,向后者开放 Colossus 1 超级计算机访问权限,用于提升 Claude 系列模型的服务能力。 该协议使 Anthropic 能够使用超过 22 万个 NVIDIA GPU(包括 H100、H200 及下一代 GB200 加速器)以应对 Claude Pro 和 Claude Max 订阅服务的需求增长。此次合作反映了前沿 AI 实验室在算力资源方面的激烈竞争,同时 Anthropic 还表达了与 xAI 合作开发轨道 AI 计算能力的兴趣。
DTCC 将 Ripple Prime 纳入代币化工作组,计划 2026 年 10 月推出服务
据美国存管信托与清算公司(DTCC)公告,该机构已将 Ripple Prime 纳入其代币化服务工作组,计划与超过 50 家金融机构合作开发该服务,并拟于 2026 年 7 月进行小规模测试,10 月正式推出。 该工作组还包括美国银行、花旗、摩根大通、高盛、贝莱德、Circle 等传统金融和 DeFi 机构。DTCC 表示,此项服务将支持股票、贵金属、债券等现实世界资产以数字代币形式存在于区块链上,并确保跨链互操作性。Ripple Prime 是 Ripple 收购 Hidden Road 后成立的 prime brokerage 业务。
加密货币交易所 OKX 计划推出 OpenAI 等 Pre-IPO 永续合约
据 Decrypt 报道,加密货币交易所 OKX 宣布将推出与 OpenAI、SpaceX 和 Anthropic 估值挂钩的永续期货合约。该衍生品追踪私营公司二级市场价格,但不授予股权或股东权利,以现金结算而非实物交割。 此举使 OKX 加入 Bitget 和 Injective 等平台行列,共同布局 Pre-IPO 市场。值得注意的是,OpenAI 此前曾对类似产品表示异议。此外,该交易所还宣布与 Ondo Finance 合作推出代币化股票交易及新的股权永续合约。
Google DeepMind 投资 EVE Online 开发商测试 AI 行为
据 Decrypt 报道,Google DeepMind 已收购冰岛游戏工作室 Fenris Creations(原 CCP Games)的少数股权,计划利用《EVE Online》的复杂虚拟环境测试人工智能行为。 该研究将在离线控制的《EVE Online》版本中进行,不与实时服务器 Tranquility 连接。DeepMind 首席执行官 Demis Hassabis 表示,该合作将探索在玩家驱动的复杂宇宙中安全推进 AI 研究,而 Fenris 方面称这是测试通用人工智能在沙盒环境中行为的独特模拟场景。
Hoskinson:Flare 攻击 Cardano 是为博取关注
据 U.Today 报道,Cardano 创始人 Charles Hoskinson 称,Flare 创始人 Hugo Phillin 近期在 X 平台声称 Flare 在 DeFi 指标上已超越拥有六年先发优势的 Cardano,此举实为利用 Cardano 之名博取媒体关注的「2022 年老套路」。 Phillin 否认此举为攻击,称其仅引用 DeFi Llama 的客观链上数据,并嘲讽 Cardano 开发进度缓慢,甚至向 Hoskinson 提供 Flare 2027 年战略路线图以供「参考」。
观点
数字人民币的「Token 经济学」:一个词的两场革命
这正是「双 Token 融合」的战略紧迫性所在:AI 词元(Token)经济需要一个数字货币代币(Token)层来完成结算与资产化——这个层,要麽是数字人民币,要麽是美元稳定币。几乎没有中间选项。
AI Agent 的支付时刻:谁将成为机器经济的 Stripe?
传统支付系统的前提是双方都是经过 KYC 的人类,背后挂着银行账户。Agent 把这个前提打破了:它没有身份证、没有银行账户、没有信用记录,但又需要买 API 调用、付云算力、买数据,甚至代用户在 Amazon 下单。底层架构错配,催生了整个 Agent 支付赛道。Kelp DAO 遭黑客攻击损失4300亿韩元…机构资金流入在即的DeFi安全分水岭凯尔普道(Kelp DAO)黑客事件再次暴露了去中心化金融(DeFi)的脆弱性。此次攻击规模约为2.92亿美元(约4300亿韩元),恰逢机构资金大规模流入之际,给市场带来了不小的冲击。
该事件发生在华尔街资金向链上市场迅速扩张的背景下。阿波罗全球管理公司(APO)与Morpho合作参与借贷市场,并确保了获取治理代币的期权;贝莱德(BK)则将其代币化货币市场基金在Uniswap上市,提升了自身存在感。在此情况下发生的黑客攻击,再度凸显了DeFi的结构性弱点。
仅是“减速带”般的冲击
业界将此事件视作增长过程中的“检查信号”,而非结构性危机。资产管理公司Janus Henderson的尼克·彻尼表示:“DeFi正处于革新资本效率的阶段,早期的开拓总是伴随着风险。”
他强调,此事件虽可能减缓市场速度,但无法阻挡其发展潮流。分析认为,反复发生的事故反而会促进系统改进,长期来看将打造更强大的基础设施。
尤其是随着代币化现实世界资产(RWA)逐渐成为DeFi市场的基础,传统金融积累的法律稳定性和风险管理体系有望加速与之融合。
提升安全标准的压力
安全专家指出,需要更根本性的变革。Gauntlet的保罗·维森德解释道:“链上金融本质上是一个攻击者众多的环境,系统会因最薄弱的环节而崩溃。”
因此,“零信任”架构作为核心替代方案应运而生。这是一种不默认信任系统内任何要素的方式,要求持续监控和多重防御体系。
Re7 Capital的叶夫根尼·戈克伯格也强调,应将安全标准从过去的“最佳实践”提升至“必要基准”。这包括治理时间锁、增强的多签结构、提高抵押品标准,以及强化漏洞频发的跨链桥安全。
机构资金流入的条件
Centrifuge Labs的CEO瓦杰·伊卢米纳蒂评价称,DeFi正在经历“压缩版的金融演进”。他解释说,DeFi正以快得多的速度追赶传统金融耗费数十年建立起来的保护机制。
机构资金若要全面流入,需要满足若干条件。首先是投资对象的明确性。抵押品结构和法律权利必须得到清晰验证。
此外,智能合约、预言机和治理结构必须达到可预测且可审计的稳定水平。而在市场冲击下依然能维持的“流动性”也被视为关键因素。
他表示:“开放性与安全性可以并存,信任必须以可验证的形式建立。”
此次凯尔普道事件再次揭示了DeFi需要跨越的课题。不过,业界将其解读为“进化过程”,而非“危机”。为了机构资金能够全面流入,安全必须成为首要价值,这一点已愈发明确。
文章摘要 by TokenPost.ai
🔎 市场解读
凯尔普道黑客事件(约2.9亿美元)发生在机构资金流入之际,再次确认了DeFi的结构性脆弱性
在华尔街机构扩大链上入场之际,被视为“成长中的检查事件”
虽然存在短期冲击,但长期增长趋势可能得以维持
💡 战略要点
进入安全水平即等同于市场竞争力的阶段
需要提升零信任、多签、时间锁等必要安全标准
为吸引机构资金,验证抵押品、法律权利和流动性至关重要
RWA(现实世界资产代币化)正成为建立信任的核心支柱
📘 术语整理
DeFi:基于区块链的去中心化金融系统
RWA:将房地产、债券等现实资产代币化的形式
零信任:默认不信任任何要素的安全架构
多签:要求多重审批流程的钱包安全方式
时间锁:仅在特定时间后执行的安全装置
💡 常见问题 (FAQ)
Q.
凯尔普道黑客事件为何如此重要?
此次黑客攻击规模约为2.9亿美元,其象征意义在于发生在机构资金流入DeFi的节点。此事不仅是一起单纯事故,更再度凸显了DeFi基础设施的结构性脆弱性及加强安全的必要性。
Q.
此事件对DeFi增长是利空吗?
业界更多将其视为“减速信号”而非长期利空。反复发生的事件正在推高安全标准,最终被视为打造更强大基础设施的过程。
Q.
机构资金进入最重要条件是什么?
核心在于抵押品结构的清晰性、智能合约与治理的可验证性,以及在市场冲击下仍能维持的流动性。尤其是安全水平,正成为影响机构投资决策的最重要因素。
TP AI 注意事项
使用基于TokenPost.ai的语言模型对文章进行了摘要。正文主要内容可能被遗漏或与事实不符。
AI 无法拯救人类的愚蠢:从 KelpDAO 2.92 亿美元事件,看区块链安全的真正盲区撰文:Merkle3s Capital
本内容由 Block Analytics Ltd X Merkle 3s Capital 支持,本文信息仅供参考,不构成任何投资建议或邀约,我们不对内容准确性负责,亦不承担由此产生的任何后果。
2.92 亿美元,不是代码出了问题
2026 年 4 月 18 日,DeFi 历史上又添一笔巨额损失——攻击者没有发现任何智能合约漏洞,没有使用任何零日漏洞,甚至不需要任何高级技术。他们只是利用了一个配置选项:KelpDAO 把跨链桥的安全验证设成了 1-of-1。
事情是这样发生的。KelpDAO 使用 LayerZero 作为跨链桥协议,将 rsETH(Restaked ETH)在以太坊和各 Layer 2 之间转移。跨链桥的安全核心是一个叫 DVN(Decentralized Verifier Network)的验证机制——简单说,就是需要多少个独立验证节点确认"这笔跨链交易是真实的",消息才会被放行。
KelpDAO 的配置是 1-of-1: 一个节点确认就够了。
攻击者(安全公司 SlowMist 等指向朝鲜 Lazarus Group)通过 DDoS 攻击干扰正常的 RPC 节点,同时向单一 DVN 注入伪造数据。单一验证节点被骗过,虚假的跨链消息被批准——116,500 枚 rsETH(约 2.92 亿美元)就这样被铸造出来,从未存在的以太坊另一端"跨"了过来。
攻击者随后将伪造的 rsETH 存入 Aave V3 作为抵押品,借出约 1.9 亿美元的 WETH。
整个过程: 没有破解任何密码学,没有利用任何代码漏洞。
后果是连锁性的。据 Aave 治理论坛 4 月 20 日发布的事件报告,坏账规模约 2.3 亿美元(Scenario 2 估算)。
据 CoinDesk 报道,Aave 的 TVL 在数日内从约 485 亿美元跌至约 300-310 亿美元,跌幅超 37%。
据 Yahoo Finance 报道,AAVE 代币下跌约 15-20%(峰值时约 20%)。借贷利率从 3.4% 飙升至 14%,整个 DeFi 市场 TVL 在数日内蒸发超 130 亿美元。
这是一场 AI 能完美审计代码、却永远审不到配置参数的灾难。
AI 审计工具正在爆发——然后呢?
如果你关注区块链安全圈,过去两年你会看到一个令人振奋的叙事:AI 终于要解决 DeFi 的安全问题了。
这不是空谈。CertiK 的 Skynet 平台已覆盖数千个项目的实时链上监控;De.Fi Scanner 累计扫描量超过百万次;Hexagate 的链上威胁检测已被 Gate.io 收购。
学术界也在跟进——多个基于大语言模型的智能合约漏洞检测论文在 2025-2026 年间发表,报告了令人印象深刻的检出率。
AI 在代码层确实有效。重入攻击、整数溢出、访问控制缺陷——这些已知模式,AI 找起来比人快得多。行业调查显示,60-80% 的审计项目已经在使用 AI 工具作为初筛辅助,头部审计公司无一例外。
但这里藏着一个悖论: 工具越来越好,损失却没有减少。
DeFiLlama 的数据不会说谎。2025 年至今,损失超 3,000 万美元的重大攻击事件已发生 15 起以上,总损失超 20 亿美元。
AI 审计工具在这些事件中扮演了什么角色?答案是:几乎没有。因为这些攻击的根因,几乎都不在代码层。
KelpDAO 经过审计了,然后呢?
KelpDAO 并不是一个无人问津的小项目——经过了安全公司的智能合约审计,其底层协议 LayerZero 是行业最广泛使用的跨链基础设施之一。
审计报告白纸黑字,代码干净。然后损失了 2.92 亿美元。
这里有一个关键的区分: 审计覆盖了智能合约代码,但没有覆盖 DVN 配置参数。
审计公司检查的是合约逻辑有没有漏洞——答案是没有。但你们的 DVN 配置为 1-of-1,这在生产环境中意味着什么风险这个问题不在审计范围内。更讽刺的是,事件爆发后,KelpDAO 和 LayerZero 之间爆发了一场公开的责任争议。
据 CoinDesk 报道,KelpDAO 声称 1-of-1 配置是 LayerZero 的默认设置,其快速入门指南和默认 GitHub 配置都指向 1/1 DVN,且约 40% 的 LayerZero 协议都在使用这个配置。
LayerZero 则反驳称,他们曾明确警告过不应在生产环境中使用 1-of-1 配置。事件发生后,LayerZero 全面禁止了 1-of-1 配置——但这属于亡羊补牢。
谁对谁错暂且不论——这个争议本身就说明了一件事:
安全的关键决策,不在代码里,而在人与人之间的沟通、文档、默认值和我以为你知道里。
AI 审计工具能扫描代码中的每一个函数调用,但它不会去问:"你们的跨链桥用了几个验证节点?"这不是 AI 不够聪明,是它根本不知道该问这个问题。
AI 审计的四个盲区
安全研究员 samczsun(前 Paradigm 安全研究员、SEAL 911 创始人)的大意是:
找到漏洞的人和找不到的人,区别在于前者能观察到不一致性,并持续追问下去。
盲区一:架构设计决策
AI 能审计代码逻辑,但无法判断:这个系统的安全假设是否成立?
KelpDAO 就是典型案例:1-of-1 DVN 在代码层完全合法——合约逻辑没有 bug,函数调用正确,访问控制合理。但架构上,它创造了一个单点故障。AI 看到的是"代码正确",看不到"设计危险"。
同类案例不在少数。Multichain 的 MPC 密钥由 CEO 一人控制,Beanstalk Farms 的治理提案没有时间锁——代码都没问题,架构都是定时炸弹。
盲区二:配置参数审计
智能合约部署到链上时需要设定大量参数——验证节点数量、多签阈值、时间锁时长、预言机来源、清算阈值。这些参数决定了系统的实际安全水平,但它们不在代码里,而在部署配置中。
AI 审计工具扫描的是 .sol 文件的逻辑,不会去检查你实际部署时填了什么参数。就像审计师检查了银行金库的门锁设计没问题,但没人检查运营时门到底有没有锁上。
KelpDAO 的 DVN = 1 就是"门没锁"。Nomad Bridge 2022 年的灾难更离谱——审计完成后的一次代码升级中,Merkle 根被初始化为 0x00,意味着任何消息都能被伪造为有效。这不是审计失职,是审计漂移:审计了的代码和最终上线的代码不是同一份。
盲区三:运营流程与私钥管理
AI 看不到硬件安全模块(HSM)的配置,看不到私钥存在哪里,看不到操作员的 OpSec 水平,更看不到那些临时权限有没有被撤销。
Ronin Network 的教训最为惨痛:攻击者获取了 5 个验证节点的私钥(其中 4 个属于 Sky Mavis,1 个属于第三方 Axie DAO 验证者),2021 年的一次临时授权从未撤销。攻击者盗走 6.24 亿美元。攻击发生 6 天后才被发现——因为没有人监控验证节点的异常行为。
Mixin Network 把私钥存在云端数据库。Bybit 的 Safe 多签前端被 Lazarus 植入恶意 JavaScript,签名者看到的界面和实际签名的交易完全不同——合约本身完好无损,AI 合约审计对此完全无效。
盲区四:组合风险
DeFi 是乐高积木。单个模块安全,不等于组合后安全。
KelpDAO 的架构就是三层叠加:rsETH(再质押协议)+ LayerZero(跨链桥)+ Aave V3(借贷协议)。每一层单独看都有道理——但叠加后的风险是指数级的。"如果跨链桥被攻破,Aave 的抵押品会发生什么?"——这个问题不在任何审计报告里,因为它不属于任何单一模块的审计范围。
OpenZeppelin 在 KelpDAO 事后分析中明确指出:"智能合约审计通常不会检查第三方协议集成在部署时的配置方式,也不会检查基础设施组件是否引入了单点故障。
AI 目前做不到这一点——它审的是代码,不是意图。
案例:这不是偶发,这是一种模式
如果你认为 KelpDAO 是倒霉的偶然,以下三个案例会让你重新思考。
案例一:Bybit —— 14.6 亿美元,前端被植入恶意代码
时间: 2025 年 2 月 21 日 损失: 约 14.6 亿美元(401,347 ETH + stETH 及其他代币) 攻击类型: 供应链攻击
Bybit 使用 Safe 作为多签钱包解决方案。攻击者(FBI 确认为 Lazarus Group)入侵了一名 Safe 开发者的机器,通过 AWS S3 bucket 向 Safe 的前端 JavaScript 注入恶意代码。
当 Bybit 的多签签名者打开 Safe 界面准备签名时,他们看到的是正常的交易内容——但实际签名的交易已被篡改,将控制权转移给了攻击者。
关键点: 智能合约本身没有漏洞。多签逻辑正确,代码经过审计。攻击发生在前端——一个 AI 合约审计工具根本不会检查的层面。这是 DeFi 历史上最大单笔损失事件。
案例二:Ronin Network —— 6.24 亿美元,临时权限忘了撤销
时间: 2022 年 3 月 23 日(3 月 29 日披露) 损失: 约 6.24 亿美元(173,600 ETH + 25.5M USDC) 攻击类型: 私钥泄露 + 运营安全失败
Ronin 是 Axie Infinity 的侧链,9 个验证节点中 5 个即可批准提款。攻击者通过社会工程攻破了 Sky Mavis 员工的设备,获取了 5 个验证节点的私钥(其中 4 个属于 Sky Mavis,1 个属于第三方 Axie DAO 验证者)。其中部分密钥的权限来自 2021 年的一次临时授权——本应在任务完成后撤销,但没有人记得去做这件事。
攻击发生 6 天后才被发现。 一个用户在尝试提取 5,000 ETH 时发现桥接无响应,才触发了警报。
关键点: 没有任何代码漏洞。问题是"谁持有密钥"和"权限有没有过期"——这是纯粹的运营安全问题。FBI 确认攻击者为 Lazarus Group。
案例三:Drift Protocol —— 2.85 亿美元,数月精心策划的社会工程
时间: 2026 年 4 月 1 日 损失: 约 2.85 亿美元(占 TVL 的 50% 以上) 攻击类型: 社会工程 + 管理员密钥泄露 + 预言机操纵
Drift Protocol 是 Solana 上的去中心化交易平台。这次攻击不是简单的密钥被盗——攻击者花费数月时间与 Drift 团队建立信任关系,最终渗透进安全委员会。
他们诱使安全委员会成员使用 Solana 的"durable nonces"功能预签名关键交易,从而获取了管理员权限。随后创建了一个虚假代币(CarbonVote Token),注入流动性,操纵预言机价格,在 12 分钟内抽走了协议 50% 以上的资金。
关键点: 智能合约逻辑没有问题。攻击利用的是人的信任——数月的社会工程铺垫,是 AI 无论多强大都无法检测到的。疑似与朝鲜关联组织有关(Chainalysis)。
模式总结
三个案例,三种攻击方式,一个共同点:根因都不在代码层。
Bybit:前端供应链——AI 审不到
Ronin:私钥管理和权限撤销——AI 看不到
Drift:社会工程和人的信任——AI 管不了
再加上 KelpDAO 的配置错误——这四起事件的总损失超过 22 亿美元。每一起都发生在 AI 审计的边界之外。这些信任假设,没有一个写在代码里,所以没有一个被 AI 审到。
结论:工具不错,但问题问错了
AI 审计工具正在变得越来越好。这是事实,不应该被否认。在代码层已知漏洞的检测上,AI 已经是最高效的初筛工具,误报率虽然仍是痛点,但持续改进中。正确的定位是:AI = 高效初筛器,不是最终裁判。
但是,如果我们问的问题是"如何用 AI 解决区块链安全问题",我们可能从一开始就问错了。
没有任何 AI 工具会在审计报告里写:"你们的 DVN 配置应该是 3-of-5,不是 1-of-1。"没有任何 AI 工具会检查你的工程师是否把私钥存在云端数据库。没有任何 AI 工具会在凌晨 2 点发现攻击者已控制了你的 5 个验证节点——Ronin 网络等了 6 天。没有任何 AI 工具能识破花费数月建立信任关系的社会工程攻击——Drift Protocol 的教训。
这不是 AI 不够聪明,这是审计的边界定义问题。当前的 AI 审计工具覆盖的是代码层,而真正造成巨额损失的风险分布在配置层、架构层、运营层和组合层——这些层面目前几乎没有系统性的审计手段。
行业真正需要的是:
配置审计:像审代码一样审每一个部署参数——DVN 数量、多签阈值、时间锁设置
架构威胁建模:在设计阶段就问"如果这个组件被攻破,会发生什么"
运营安全审查:私钥管理方案、操作员培训、权限撤销流程
组合风险评估:任何与外部协议的集成,都需要独立的风险建模
值得注意的是,KelpDAO 事件后,DeFi 行业展示出了自发协调的能力——DeFi United 在 10 天内筹集了约 1.6 亿美元来覆盖 Aave 坏账。这恰恰印证了一点:
AI 审计解决不了的问题,需要人来解决。
参考来源:
Aave Governance — rsETH Incident Report (April 20, 2026)
CoinDesk — "Kelp DAO Claims LayerZero's 'Default' Settings Are What Actually Caused the $290 Million Disaster"
CoinDesk — "Aave Could Face Up to $230M in Losses After Kelp DAO Bridge Exploit"
CoinDesk — "The $13 Billion DeFi Wipeout in Two Days"
Forbes — "AAVE wETH Exploit: $200M Bad Debt Hits Depositors"
Unchained Crypto — "Kelp DAO Disputes LayerZero's Account of the $290 Million Exploit"
LayerZero — KelpDAO Incident Statement
SlowMist Team (@SlowMist_Team) — KelpDAO exploit analysis
OpenZeppelin — "$292 Million Lost, Zero Bugs Found: Lessons From the KelpDAO Hack" (2026/4)
QuillAudits — "KelpDAO rsETH $292M Bridge Exploit (Explained)"
Bybit Official Timeline; Elliptic; SlowMist; BlockSec — Bybit hack analysis
Coinbase; Halborn — Ronin Network hack analysis
Chainalysis; Unchained Crypto — Drift Protocol hack analysis
Yahoo Finance — AAVE token price movement analysis
去中心化困境:KelpDAO 危机中的级联风险与紧急处置权撰文:BlockSec
核心要点:KelpDAO 2.9 亿美元桥接漏洞引发连锁反应,冻结了五条链上超过 67 亿美元的 WETH 流动性,波及从未接触过 rsETH 的用户。此事件还揭示了 "permissionless" 系统的实际边界:Arbitrum Security Council 通过治理授权的原子化合约升级执行了强制状态转换,在无需持有者签名的情况下转移了 30,766 ETH。
2026 年 4 月 18 日,KelpDAO 的 rsETH 跨链桥遭到攻击,损失约 2.9 亿美元,成为今年以来规模最大的 DeFi 安全事件。初步溯源指向 Lazarus Group,一个有据可查的、长期针对加密基础设施的国家级攻击组织 [1]。此次攻击并非利用智能合约漏洞,而是通过投毒单个去中心化验证网络(DVN)节点所依赖的 RPC 基础设施,伪造跨链消息,在源链无对应销毁的情况下释放了 rsETH 代币。
LayerZero [1] 和 KelpDAO [2] 已对攻击本身做了详细说明。本文从另一个角度切入:不再复述攻击过程,而是审视攻击之后发生了什么:一个单点基础设施依赖如何引发了冻结五条链上数十亿美元流动性的级联,以及这场级联如何迫使去中心化治理框架在公众视野下行使中心化的紧急权力。
KelpDAO 事件的因果链贯穿了 "去中心化" 技术栈的三个层面:单点 DVN 依赖使攻击成为可能;DeFi 的可组合性(即 "DeFi 乐高",协议之间像积木一样互相插接的特性)随后将这次桥接漏洞演变为系统性流动性危机;而危机的规模又反过来迫使治理框架暴露了嵌入其中的中心化紧急权力。
背景:KelpDAO 攻击简述
KelpDAO 是 rsETH 的发行方。rsETH 是一种流动性再质押代币(LRT),代表分布在多个运营商上的 ETH 质押仓位。为实现 rsETH 的跨链流通,KelpDAO 集成了 LayerZero 的消息协议。该协议依赖 DVN(去中心化验证网络)在目标链执行前确认跨链消息的合法性。
关键配置选择:KelpDAO 的 rsETH OApp 使用了 1-of-1 DVN 配置,仅以 LayerZero Labs 运营的 DVN 作为唯一验证者。这意味着 rsETH 的整个跨链安全性依赖于单一验证实体。LayerZero 的集成文档明确建议使用具有冗余的多 DVN 配置,且 LayerZero 表示在事件发生前已向 KelpDAO 传达了这一最佳实践 [1]。KelpDAO 则回应称,1/1 配置是 "LayerZero 文档中记载并作为任何新 OFT 部署默认配置发布的",且 "在 L2 扩展过程中已被明确确认为合适的配置" [2]。
攻击者入侵了 LayerZero Labs DVN 使用的两个 RPC 节点,将其二进制文件替换为恶意版本。这些恶意节点仅对 DVN 的 IP 地址返回伪造的链上状态数据,对所有其他观察者(包括 LayerZero 自身的监控基础设施)表现正常。与此同时,一场针对未被入侵 RPC 节点的 DDoS 攻击迫使系统故障转移至已被投毒的节点。结果:DVN 确认了一条源链上从未发生的跨链消息,在无对应源链销毁的情况下,从以太坊侧适配器(0x85d4...8ef3)释放了 116,500 枚 rsETH [1, 3]。释放交易为 0x1ae232...db4222。链上证据明确无误:以太坊目标端点接受了 nonce 308,而 Unichain 源端点报告的最大出站 nonce 仍为 307 [10]。
KelpDAO 在 46 分钟内检测到异常并暂停了所有相关合约。此举阻止了针对额外 40,000 枚 rsETH(约 9,500 万美元)的后续攻击 [2]。但此时,攻击者已经进入下一阶段:通过 DeFi 借贷协议将被盗的 rsETH 转化为借出资产。
从伪造代币到借出资产
攻击者并未直接抛售被盗的 rsETH。116,500 枚代币被分散到七个分支钱包,通过多种渠道变现,包括通过聚合器直接兑换为 ETH、Compound V3 供应仓位以及跨桥至 Arbitrum [10]。但影响最深远的路径经过了 Aave:攻击者将 89,567 枚 rsETH(约 2.21 亿美元)存入两条链上的 Aave 借贷市场:Ethereum Core 和 Arbitrum。利用 Aave 的 E-Mode(一种允许相关资产获得更高贷款价值比的资金效率功能),攻击者以存入的 rsETH 为抵押借出了 82,620 枚 WETH 和 821 枚 wstETH [3]。
这些仓位被杠杆至极限。攻击者七个地址的健康因子在 1.01 至 1.03 之间,仅略高于清算阈值 [3]。之所以能做到这一点,是因为 Aave 的 E-Mode 为 rsETH 设定了 93% 的 LTV,清算阈值为 95%,安全缓冲仅有 2 个百分点。
各地址在两个市场上的明细如下:
表 1:攻击者在 Aave 两个市场上的 rsETH 供应与 WETH/wstETH 借出明细
数据来源:链上数据统计,综合 Etherscan、Arbiscan 和 DeBank,截至 2026-04-22 16:51 UTC。USD 价值反映各笔交易发生时的代币价格。
级联效应:一次桥接漏洞如何冻结了五条链上的 WETH
下图概述了完整的级联链条。步骤 1 和 2(桥接漏洞和 Aave 抵押品存入)已在上方背景部分介绍。本节深入分析步骤 3 至 5:为什么 WETH 必须被冻结、哪些参数塑造了级联的严重程度,以及冻结的实际代价。
图 1:从桥接漏洞到五条链上 WETH 冻结的级联流程
为什么 WETH 必须被冻结
4 月 19 日,Aave 的 Protocol Guardian 冻结了 Aave V3 和 V4 上所有 rsETH 和 wrsETH 市场,禁止以 rsETH 为抵押进行新的存款和借款 [8]。这是预期中的第一步响应。
出乎意料的第二步发生在 4 月 20 日:Aave 冻结了 Ethereum、Arbitrum、Base、Mantle 和 Linea 上的 WETH 储备 [3, 8]。
为什么要冻结 WETH?这是一种未被攻击、与跨链桥毫无关系的资产。因为攻击者存入的 rsETH 是在没有任何源链资产对应的情况下铸造出来的。Aave 的预言机继续按完整市场价格为这些代币定价,将它们视为与合法桥接的 rsETH 无法区分的有效抵押品。攻击者利用这种信息不对称,以在系统层面代表无担保负债的抵押品借出了真实的 WETH。这抽干了借贷池中的 WETH,使受影响市场的利用率达到 100%。在利用率满载的情况下,现有 WETH 存款人无法提款,清算人也无法获得执行清算所需的底层资产。清算机制,即协议防御坏账的核心防线,实际上已经瘫痪 [3]。
如果 WETH 借款保持开放,其他链上剩余的池流动性可以通过同样的机制被抽干:存入 rsETH,借出 WETH,然后离开。冻结 WETH 不是可选项,而是控制损害的唯一手段。
塑造级联的三个参数
此次级联的严重程度并非偶然。三个协议参数决定了直接损害的规模以及由此产生的冻结波及范围。
1. LTV:每单位被污染抵押品能提取多少健康资产
Aave 的 E-Mode 为 rsETH 设定的 LTV 为 93%,意味着每存入 1 美元被污染的 rsETH 就能借出 0.93 美元的 WETH。作为对比,同期 Spark Protocol 的 rsETH LTV 为 72%,Fluid 约为 75% [3]。Aave 的参数是市场上最激进的。
这是经过深思熟虑的设计决策,而非疏忽。2026 年 1 月,Aave 治理将 rsETH 的 E-Mode LTV 从 92.5% 提高到 93%,进一步压缩了本已微薄的安全缓冲,从 2.5% 降至 2% [3]。基础(非 E-Mode)LTV 被故意设定在接近零的水平(0.05%),实际上迫使所有有意义的 rsETH 借款都通过高 LTV 的 E-Mode 路径。
2. 池深度:各市场对流动性抽取的脆弱程度
同样金额的借款在不同深度的目标池中产生截然不同的影响。
表 2:各链 Aave V3 市场 WETH 储备规模与攻击者直接抽取比例
攻击者仅在 Aave V3 市场存入 rsETH。Aave V4(仅部署于 Ethereum,2026-03-30 上线)同样受到预防性 rsETH 冻结 [8],但未反映在本表中。WETH 储备数据来自 LlamaRisk [3];攻击者借出数据来自上方地址明细表。
攻击者集中在 Ethereum Core 和 Arbitrum 进行借款操作。但关键观察在于那些攻击者从未触及的链上发生了什么。由于 rsETH 在 Mantle、Base 和 Linea 上被接受为抵押品,一旦底层桥接支撑被破坏,这些链上任何以 rsETH 为抵押的现有用户仓位都面临潜在的坏账风险。Aave 决定在所有五条链上预防性冻结 WETH 是合理的应对:如果保持这些市场开放,它们将暴露在攻击者已在 Ethereum 和 Arbitrum 上验证过的同一抽取机制之下 [3, 8]。
3. 跨链部署数量:冻结传播的范围
rsETH 在 23 个 Aave V3 市场中的 11 个被列为抵押品,其中 7 个存在实质性敞口 [3]。攻击者仅在 2 条链上操作,但预防性 WETH 冻结波及了至少 5 条链,包括攻击者从未存入过一枚代币的市场。LTV 决定每条链上被提取多少,池深度决定各市场受到的冲击程度。但正是 rsETH 被多少条链接受为抵押品,最终决定了冻结传播的范围。
这些参数并非静态不变。攻击发生前 9 天,即 4 月 9 日,Aave 的 Risk Steward 提高了 rsETH 的 supply cap:Ethereum Core 从 480,000 提高到 530,000,Mantle 从 52,000 提高到 70,000 [3]。虽然这并不意味着因果关系(攻击者的准备周期很可能早于这些调整),但这凸显了常规参数调整如何在无意中扩大了未来事件的影响范围。
冻结的真实影响
结果:一次 2.9 亿美元的桥接漏洞导致五条链上的 WETH 流动性被冻结,受影响市场的合并储备超过 67 亿美元。
直接损失限于攻击者的借款金额。但在 DeFi 借贷中,冻结绝非轻微的运营中断。它锁定了用户流动性,阻止了提款,打乱了活跃仓位,并削弱了保护协议免受坏账的清算机制。受影响的绝大多数用户从未接触过 rsETH、KelpDAO 或任何跨链桥。他们是 Aave 上的 WETH 存款人和借款人,参与的是他们合理认为的直接明了的借贷市场。
WETH 是 DeFi 最基础的流动性资产。冻结它相当于关闭全城最大银行的提款通道,原因是另一家金融机构使用了一款大多数存款人从未听说过的产品被诈骗了。
LlamaRisk 的事件报告 [3] 建立了两个坏账场景模型,给出了逐链的 shortfall 预测,是目前最详尽的风险传播分析。但即便该分析也聚焦于潜在坏账,而非冻结本身带来的更广泛运营成本,包括提款锁定、仓位受阻以及所有受影响市场的清算能力削弱。对级联总体影响的全面量化仍是一个开放问题。
如果说攻击级联是复杂的,那么恢复过程同样不简单。可组合性在约束破坏的同时,也约束着修复。Aave 无法简单地 "全部解冻"。每个市场都需要独立评估,根据本地 rsETH 敞口、WETH 利用率和攻击者活动情况,面对不同的风险状况。时间线清楚地说明了这一点:
4 月 19 日:Protocol Guardian 冻结了 Aave V3 和 V4 上所有 rsETH 和 wrsETH 储备 [8]。
4 月 20 日:WETH 在 Ethereum、Arbitrum、Base、Mantle 和 Linea 上被冻结 [3, 8]。
4 月 21 日:仅 Ethereum Core V3 的 WETH 被解冻,LTV 作为预防措施保持为 0。Ethereum Prime、Arbitrum、Base、Mantle 和 Linea 上的 WETH 仍处于冻结状态 [8]。
攻击发生四天后,六个受影响市场中仅有一个解冻。恢复路径在复杂度上与攻击路径如出一辙:逐协议、逐链推进,每一步都需要治理协调和风险评估。
应急响应:Arbitrum 如何在无需持有者签名的情况下转移了 30,766 ETH
在 Aave 处理借贷级联的同时,Arbitrum 上也在进行一场平行的响应行动。4 月 21 日,Arbitrum Security Council 宣布采取紧急行动,冻结了攻击者在 Arbitrum One 上持有的 30,766 ETH [6]。这些资金被转移到一个中间冻结地址(0x...0DA0),只有通过后续的 Arbitrum 治理投票才能处置 [7]。
治理行动
Arbitrum Security Council 是 Arbitrum DAO 治理结构的正式组成部分,并非外部主体或临时委员会。此次紧急行动通过 Arbitrum 治理论坛公开宣布 [7],在执法部门确认攻击者身份后执行 [6],并附有完整的交易细节供任何人验证。Security Council 在其既定职权范围内行事,权衡了 "对 Arbitrum 社区安全性和完整性的承诺,同时不影响任何 Arbitrum 用户或应用" [6]。
这不是一个密室决定,而是经治理授权的紧急行动,公开透明地执行,链上证据一目了然。
技术机制
使此次行动引人注目的不是治理决策本身,而是它在链上的执行方式。基于 BlockSec 的 Phalcon trace 分析 [9],Security Council 采用了原子化的三步操作:
Upgrade Executor 临时升级了以太坊 inbox 合约(DelayedInbox),添加了一个名为 sendUnsignedTransactionOverride 的新函数。
该函数被用于创建一条冒充攻击者地址的跨链消息。消息通过 Bridge.enqueueDelayedMessage 注入,kind=3 对应 Arbitrum Nitro 栈中的 L1MessageType_L2Message。此消息类型允许在 L2 上执行 L2MessageKind_UnsignedUserTx。关键在于,这条路径不需要签名验证。sender 参数从标准的 msg.sender 路径切换为调用者控制的输入,通过 L1→L2 地址别名转换携带攻击者的地址上下文。
转账在 L2 执行完毕后,inbox 合约被恢复为原始实现。
L1 交易 [4] 和由此产生的 L2 交易 [5] 均可在 Phalcon Explorer 上公开查看。L2 交易显示为 "从攻击者到 0x...0DA0",但这不是一笔标准的用户签名转账,而是一次链级强制状态转换:通过治理级基础设施升级权限,在无需资产所有者私钥的情况下转移了资产。
去中心化的困境
其原理本身很直接:可升级合约赋予了无限能力。如果合约可以被升级,其行为就可以被修改为做任何事,包括在无需持有者签名的情况下转移资产。这是任何基于可升级合约构建的系统所固有的能力。30,766 ETH 目前存放在一个冻结地址中。只有后续的 Arbitrum 治理投票才能决定其处置方式。原子化的升级-执行-恢复模式没有对 inbox 合约留下任何永久性改动,也没有影响任何其他用户或应用 [6]。
从大多数合理评估来看,Arbitrum Security Council 的行动是正确的。攻击者被确认为国家级行为者,执法部门参与其中,治理过程公开透明,7,100 万美元的被盗资产被追回,或至少被阻止了进一步洗钱。
但使这一切成为可能的能力,其适用范围远不止于这一特定案例。同样的升级-执行-恢复机制,原则上可以用于转移 Arbitrum One 上任何地址持有的任何资产。Security Council 的权力并不限于攻击者地址或被盗资金,它是一种通用能力,受治理规范而非代码的约束。
这就是困境所在。用户在与 L2 交互时持有一种隐含的心理模型:"我的资产由我的私钥控制,没有我的签名任何人都无法转移。"KelpDAO 事件的应急响应表明,这个模型是不完整的。在 Arbitrum 以及任何拥有可升级桥接合约和 Security Council 的 L2 上,资产可以通过完全绕过签名验证的治理级行动被转移。
Arbitrum 并非特例。Aave 的市场冻结同样是治理驱动的紧急行动。在 KelpDAO 事件中,多个协议同时行使了中心化的紧急权力:Aave 冻结了五条链上的市场,Arbitrum Security Council 执行了强制转账,KelpDAO 在全局暂停了合约。这个 "去中心化" 生态系统的危机响应,在实践中是一次中心化权力的协调行使。
问题不在于紧急权力是否应该存在。KelpDAO 案例为其存在的必要性提供了有力论据。问题在于,这些权力的边界、触发条件和问责机制是否足够透明。在 L2 上存入资产的用户应该能够回答一个基本问题:在什么情况下 Security Council 可以转移我的资金?我有什么追索权?
被盗资金现状
对被盗资金的独立链上追踪(完整可视化见 MetaSleuth [11])显示,攻击者把 116,500 rsETH 分散到 7 个一级地址,其中大部分被存入 Aave(Ethereum Core 与 Arbitrum)作抵押借出 WETH 和 wstETH,借到的代币经少量 DEX 兑换后在两条链上都归集到同一地址 0x5d39...7ccc(Ethereum / Arbitrum)。截至 2026-04-22 05:42 UTC,被盗资金分布在四种状态:
表 3:被盗资金的四种状态分布(截至 2026-04-22 05:42 UTC)
其中约 31% 被冻结或拦截,23% 停留在 Ethereum 一个未动的地址,46% 已经或正在分散到 103 个一级下游地址。攻击者在 Aave 的 rsETH 抵押仍未赎回,借出的 WETH 和 wstETH 也没有归还,借贷头寸已经被放弃。
KelpDAO 事件的因果链贯穿了 "去中心化" 技术栈的三个层面。
起点是单点依赖。KelpDAO 的 1-of-1 DVN 配置将跨链验证缩减为单一实体,使整座桥仅通过一个被入侵的基础设施组件即可被攻破。架构支持去中心化,但配置并没有。
可组合性随后将一次桥接漏洞演变为系统性流动性危机。一次攻击冻结了 DeFi 最基础的资产 WETH,波及五条链,影响了数十亿美元的流动性,涉及与 rsETH 或 KelpDAO 毫无关联的用户。级联的波及范围由可量化的参数塑造:激进的 LTV 设置、浅流动性池以及广泛的跨链抵押品部署。
危机的规模进而迫使去中心化治理行使中心化的紧急权力。Arbitrum Security Council 通过治理授权的原子化合约升级,在无需持有者签名的情况下转移了 30,766 ETH。Aave 通过治理驱动的紧急行动冻结了多条链上的市场。这些响应是有效的、透明的,也可以说是必要的,同时也是 "permissionless" 存在实际边界的明确证明。
单点依赖使攻击成为可能,可组合性放大了损害,损害揭示了一直存在的中心化权力,它嵌入在可升级合约和治理框架之中。应对这些环环相扣的问题需要各方参与者共同行动:
面向协议方:协议的整体安全水平取决于最薄弱的环节,本次事件中的短板是 DVN 基础设施而非智能合约 [10]。有效的安全需要对多个维度的系统性覆盖,包括代码安全、基础设施安全、密钥管理和运营安全等。全面的安全评估和渗透测试应对完整技术栈进行压力测试,而非孤立地检验单个组件。链上监控使协议能够在数分钟内而非数小时后触发紧急响应,而快速的跨链资金追踪对于协调资产冻结和最大化追回至关重要。具体到借贷协议,跨链合成资产的抵押品应针对 "抵押品完全沦陷" 情景,结合上文讨论的三个参数(LTV、池深度、跨链部署数量)进行压力测试。
面向 L2 治理和 DAO:紧急权力应当透明且可问责。大多数主要 L2 已具备此类能力,但往往深埋在技术文档中,而非呈现在面向用户的材料中。治理框架应明确编纂触发条件、范围限制、时间约束和事后问责要求。
面向用户:理解 DeFi 可组合性中固有的系统性风险。在本次事件中,从未接触过 rsETH 的 WETH 存款人在五条链上被冻结了流动性。单个仓位的风险只是全貌的一部分;你的资产所交互的协议、池、抵押品类型和链共同构成了一个相互关联的风险面。
参考资料
[1] LayerZero Core, "KelpDAO Incident Statement": https://x.com/LayerZero_Core/status/2046081551574983137
[2] KelpDAO, "April 18 Incident: Additional Context": https://x.com/KelpDAO/status/2046332070277091807
[3] LlamaRisk, "rsETH Incident Report" (April 20, 2026): https://governance.aave.com/t/rseth-incident-report-april-20-2026/24580
[4] BlockSec Phalcon Explorer, L1 Transaction (Arbitrum Security Council action): https://app.blocksec.com/phalcon/explorer/tx/eth/0x079984c56c5670108f5c6f664904178f9b364340351949a42e4637d1f645f770
[5] BlockSec Phalcon Explorer, L2 Transaction (Arbitrum forced transfer): https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x5618044241dade84af6c41b7d84496dc9823700f98b79751e257608dac570f6b
[6] Arbitrum, "Security Council Emergency Action": https://x.com/arbitrum/status/2046435443680346189
[7] Arbitrum Governance Forum, "Security Council Emergency Action 21/04/2026": https://forum.arbitrum.foundation/t/security-council-emergency-action-21-04-2026/30803
[8] Aave, rsETH incident updates (April 19-21, 2026): https://x.com/aave/status/2045593585966252377
[9] BlockSec Phalcon, "Arbitrum Security Council freeze analysis": https://x.com/Phalcon_xyz/status/2046467830498173088
[10] banteg, "Kelp rsETH Unichain → Ethereum Path Investigation": https://gist.github.com/banteg/705d0284513b74ad20f61d90f5b5de62
[11] MetaSleuth, KelpDAO exploit trace: https://metasleuth.io/result/eth/0x1ae232da212c45f35c1525f851e4c41d529bf18af862d9ce9fd40bf709db4222?source=600c61cd-f0cd-4dff-8687-14e02f6ccd24Aave出现100亿美元资金外流…Kelp DAO遭黑客攻击,DeFi信任动摇AAVE中已有超过100亿美元(约合147.98万亿韩元)的资金流出,DeFi市场因此剧烈动荡。受‘Kelp DAO’被黑客攻击的影响,投资者明显呈现出避开复杂结构、转向安全资产的趋势。
Kelp DAO发生约2.92亿美元的攻击事件,导致rsETH的跨链抵押结构崩溃后,用户开始清算现有头寸并分散资金。根据DeFiLlama数据,Aave的总锁仓价值(TVL)骤降约40%。抵押资产受损引发了市场冻结、清算延迟和强制去杠杆化同时发生,从而触发了大规模资金外流。
资金分散流向Spark、实物资产和稳定币
部分外流资金流入了基于MakerDAO的DeFi协议‘Spark’。Spark的TVL增长了约10%,其基于约650亿美元(约合96.187万亿韩元)稳定币储备的稳定性得到凸显。投资者正倾向于选择‘风险控制’明确的架构,而非复杂的抵押结构。
Lido等大型流动性质押协议保持了相对稳定的资金流。这被解读为投资者并非放弃了以太坊(ETH)敞口本身,而是意在消除再质押、再抵押化、跨链桥等‘额外风险因素’。
另一部分资金流向了实物资产(RWA)领域。Centrifuge、Spiko等项目提供基于美国国债或债券的代币化产品,吸引了新资金。
与此同时,大量资金转向了‘稳定币’,尤其是USD Coin(USDC)。这表明投资者并未立即再投资,而是选择了观望策略。
伴随的并非简单转移,而是‘市场萎缩’
AAVE的TVL下降并非完全源于资金转移。部分是由于贷款偿还和头寸清算导致的自然减少,即市场整体规模在没有特定目的地的情况下有所缩减。
最终,此次事件被视为一次并非简单的资金重新配置,而是暴露了‘信任削弱’的事件。Kelp DAO事件后,DeFi市场正加速从复杂的抵押结构转向简单性、可控风险以及高流动性资产。这预示着未来DeFi整体架构可能面临重组。
文章摘要 by TokenPost.ai
🔎 市场解读
Kelp DAO被黑客攻击(约2.92亿美元)导致rsETH抵押品信任崩溃,AAVE的TVL骤降约40%
对复杂的DeFi结构(再质押、跨链抵押)的整体信任度减弱
伴随的并非简单资金转移,而是DeFi市场整体的萎缩趋势
💡 策略要点
对风险控制明确的协议(Spark、Maker系列)的偏好增加,而非复杂结构
扩大稳定币(USDC)持有 → 强化观望及流动性储备策略
资金流向RWA(实物资产代币化)→ 对国债、债券类产品的需求增加
去杠杆化及杠杆缩减环境可能持续
📘 术语解释
TVL: DeFi协议中存入的总资产规模
再质押: 利用已质押的资产再次获取额外收益的结构
RWA: 将国债、债券等实物资产在区块链上进行代币化后的资产
去杠杆化: 减少债务并缩减投资头寸规模的过程
💡 常见问题 (FAQ)
Q.
为什么Aave会发生如此大规模的资金外流?
因为Kelp DAO被黑客攻击导致rsETH抵押结构崩溃,抵押品信任瓦解。用户担心抵押品价值受损和清算延迟等风险,纷纷清算头寸,从而引发了大规模资金外流。
Q.
流出的资金流向了哪里?
部分流向了Spark等相对安全的DeFi协议,Lido等大型质押协议则保持稳定。此外,资金也分散流向了基于RWA(国债、债券)的产品以及USDC等稳定币。
Q.
此次事件对DeFi市场意味着什么?
这不仅仅是一次简单的黑客攻击事件,更被解读为对复杂抵押结构的信任削弱以及市场萎缩的信号。投资者正转向偏好更简单、风险可控的结构。
TP AI 注意事项
使用基于TokenPost.ai的语言模型总结了文章。可能遗漏了原文的主要内容或与事实不符。Arbitrum 冻结 Kelp DAO 黑客资金 7100 万美元…1.75 亿美元已转移Arbitrum Security Council已将Kelp DAO黑客事件中流出的约7100万美元资金冻结,但攻击者立即开始转移剩余资金。此次事件同时暴露了DeFi安全响应的速度与局限性,也加剧了围绕Arbitrum(ARB)和Aave(AAVE)的信任争议。
据CoinTelegraph和Arkham数据13日报道,攻击者利用Kelp DAO基于LayerZero的桥接漏洞,窃取了约2.92亿美元等值的116,500枚rsETH。这约占其流通量的18%。随后,被窃取的rsETH被作为抵押品存入Aave V3,攻击者以此借入了约1.96亿美元等值的封装以太币(wETH)。Aave在并无直接责任的情况下,被迫承担了不良债权的负担。
Arbitrum安全委员会冻结了30,766 ETH(约合7100万美元),并将其转移至治理钱包。以区块链标准而言,这算是快速响应,但效果有限。Arkham称,黑客已将75,701 ETH(约合1.75亿美元)转移并开始洗钱。
此次事件超越了单纯的盗窃,再次提出了“何为去中心化”的问题。一方面有观点认为,为保护资产而采取的冻结措施是负责任的应对;但另一方面,批评声音也不容小觑,认为这是动摇区块链不可篡改性的中心化干预。在此期间,Aave的存款减少了84.5亿美元,AAVE价格也下跌了近20%。
市场上,rsETH的不稳定性也愈发明显。rsETH的市值近期已缩减至约13亿美元,并承受着主要移动平均线以下的下行压力。鉴于此前突破20亿美元大关的扩张势头已停止,此次黑客事件被认为不仅打击了Kelp DAO的再质押结构,也冲击了整个DeFi领域的抵押品信任。
最终,Arbitrum的冻结虽保住了部分资金,但更大份额已经外流。此次事件表明,尽管DeFi生态系统的安全响应能力正在增强,但面对大型漏洞利用时依然脆弱。
文章摘要 by TokenPost.ai
🔎 市场解读
此次黑客事件已超越单纯的安全事故,同时引发了DeFi的结构性脆弱性与“去中心化vs干预”的争论。Arbitrum的迅速冻结措施保护了部分资产,但大量资金已经流出,市场信心受到严重动摇。
💡 策略要点
基于桥接和再质押的协议在带来高收益的同时也伴随巨大结构性风险。投资者必须考虑抵押结构及关联协议(如Aave)的连锁风险,分散风险比集中持有单一代币更为重要。
📘 术语解释
rsETH:再质押以太坊代币,可同时在多个协议中使用
桥接漏洞:在不同区块链间进行资产转移过程中出现的安全弱点
不良债权(Bad Debt):因抵押品价值下降导致回收可能性降低的贷款资产
冻结(Freeze):限制特定地址资产转移的中心化干预措施
💡 常见问题解答 (FAQ)
Q.
此次黑客事件的核心问题是什么?
通过基于LayerZero的桥接漏洞,约2.9亿美元等值的资产被窃取,这些资金被用作Aave的抵押品,从而引发了连锁风险。核心问题在于单一协议的问题扩散到了整个DeFi领域。
Q.
Arbitrum的资金冻结是积极的应对吗?
从保护部分资金的角度看是积极的,但也存在批评认为这与区块链的去中心化原则相冲突。在快速响应与原则受损之间如何平衡,已成为重要的争论焦点。
Q.
从投资者角度看,需要注意哪些方面?
在桥接、再质押、借贷协议这类相互关联的结构中,可能会发生连锁风险。除了简单的收益率,还必须检查抵押品稳定性、流动性以及协议间的依赖关系。
TP AI 注意事项
使用基于TokenPost.ai的语言模型对文章进行了摘要。主要正文内容可能被遗漏或与事实不符。
香港 Web3 每日必读:Kelp DAO 攻击资金开始通过跨链协议洗钱,特纳斯将出任苹果 CEO整理:Cora,Techub News
香港
Vitalik 及以太坊基金会主席 Aya Miyaguchi 今日出席 ETH HK Hub 开幕剪彩仪式并与香港立法会议员邱达根对谈
以太坊联合创始人 Vitalik Buterin 、以太坊基金会主席 Aya Miyaguchi 今日出席香港以太坊社群中心(ETH HK Hub)开幕剪彩仪式并与香港立法会议员邱达根对谈。 Vitalik 和 Aya 为首次到访 ETH HK Hub。香港以太坊社群中心的成立,不仅是一个物理空间的启幕,更是华语开发者力量走向世界舞台的里程碑。此访延续了以太坊基金会和以太坊生态对亚太社区的重视,也标志着香港在以太坊全球版图中的关键节点地位愈发稳固。
监管/宏观
菲律宾 SEC:dYdX 等七家平台未经授权,推广者或面临最高 21 年监禁
菲律宾证券交易委员会(SEC)今日针对 dYdX 等七家加密货币交易平台发布了投资者警告。除了 dYdX,被列入名单的还包括 Aevo、gTrade、Pacifica、Orderly、Deriv 和 Ostium。菲律宾 SEC 指出,这些平台均未在委员会注册,且未根据该国加密资产服务提供商(CASP)框架获得必要的运营授权或投资招募许可。监管机构强调,根据菲律宾《证券监管法典》,任何在当地推广、招募或担任这些平台代理人的个人或实体,均可能承担刑事责任。违规者不仅面临最高 500 万菲律宾比索(约 8.9 万美元)的巨额罚款,还可能面临最高 21 年的监禁处罚。
阿根廷警方逮捕加密货币诈骗嫌疑人,涉案金额约 4,940 万美元
据 DL News 报道,阿根廷警方在布宜诺斯艾利斯埃塞萨国际机场逮捕一名中国籍男子。该男子持伪造的巴拉圭护照从巴黎入境,此前因涉及加密货币诈骗已被国际刑警组织列为通缉对象。根据尼日利亚法院指控,该嫌疑人涉嫌在当地策划加密货币诈骗,以承诺高额回报为诱饵吸引投资者,涉案金额约 4,940 万美元,受害者随后无法访问平台或提现。阿根廷当局表示,目前正准备配合尼日利亚方面启动引渡程序。
项目/公司动态
Capital Group 旗下基金 ANCFX 增持约 7.47 亿美元 MicroStrategy 股票
据 BitcoinTreasuries.NET 监测,Capital Group 旗下的旗舰基金 American Funds Fundamental Investors 已大幅增持 432 万股 MicroStrategy 股票,按当前市价计算价值约 7.47 亿美元。
ZachXBT:Kelp DAO 攻击资金开始通过跨链协议洗钱
据链上侦探 ZachXBT 监测,Kelp DAO 安全事件的攻击资金已开始发生异动。其中约 150 万美元的资金已通过去中心化跨链协议 Thorchain 从以太坊主网跨链至比特币网络,另有约 7.8 万美元资金通过隐私转账协议 Umbra 进行转移。ZachXBT 指出,相关攻击地址的初始资金均来源于 Tornado Cash,目前的洗钱行为呈现出明显的跨链与去中心化混币特征。此前消息显示,Kelp DAO 攻击者在以太坊主网上仍持有约 75,700 枚以太坊(约 1.75 亿美元),目前这部分核心资金正处于高度活跃的清洗与转移过程中。
Tether 在以太坊网络新增铸造 10 亿枚 USDT
据 Whale Alert 监测,Tether 于 10 分钟前在以太坊网络新增铸造 10 亿枚 USDT。
Kelp DAO 攻击者转移 75,700 枚以太坊至两个新地址
据 PeckShield 监测,Kelp DAO 攻击者于今日下午将此前留存在以太坊主网上的 75,700 枚以太坊(价值约 1.75 亿美元)转移至两个新地址。
币安将上线 OPG TGE 活动,活动门槛为 226 个 Alpha 积分
币安将于香港时间今日 17:00 至 19:00 上线 OPG TGE 活动,至少拥有 226分 Alpha 积分的用户可参与本次预售活动。参与活动需要花费 15 个 Alpha 积分。
Aave:以太坊 Core V3 市场的 WETH 储备已解冻
Aave 已公布 rsETH 攻击事件的最新处理进展。目前以太坊 Core V3 市场的 WETH 储备已正式解冻,用户现可恢复向该市场供应 WETH 资产。需要注意的是,WETH 的 LTV(贷款价值比)目前仍保持为 0。与此同时,以太坊 Prime 以及 Arbitrum、Base、Mantle 和 Linea 网络上的 WETH 储备仍处于冻结状态。Aave 服务提供商表示将继续推进后续处理步骤,并根据风险评估情况及时更新相关市场的恢复进度。
上海印发数字经济发展方案,拟依托区块链强化公共数据设施建设
上海市正式印发《国家数字经济创新发展试验区(上海)实施方案》。方案明确提出,将依托区块链、隐私计算等技术建设公共数据开发利用基础设施,建立关键要素上链存证和数据溯源机制。同时,上海将深入推进国家区块链网络上海枢纽建设,强化分布式数字身份、跨链服务等基础能力,并推动海关、税务、外汇管理等链上可信数据服务中心建设。在技术攻关与产业协同方面,方案强调要加快超异构融合芯片、同态加密、分层多链等区块链核心技术研究,形成新一代开放许可链技术体系。上海将支持浦东新区、徐汇区及杨浦区分别聚焦数据制度、区块链与 AI 协同及平台应用,落实国家级试点任务。此外,上海还计划修改《上海市数据条例》,旨在巩固区块链数字底座并培育数据产业,同时探索制订区块链信用证及数字身份跨境互认等相关标准。
Kelp DAO 攻击者仍持有 75,700 枚以太坊,价值约 1.75 亿美元
据余烬监测,Arbitrum 安全委员会通过技术方案成功将 Kelp DAO 攻击者持有的 30,765 枚以太坊转移至安全地址并执行冻结后,统计显示该攻击者在以太坊主网上仍持有 75,700 枚以太坊,总价值约 1.75 亿美元。目前该部分资产尚未发生异动。
Arbitrum 冻结 KelpDAO 漏洞相关资金,超 3 万枚以太坊已转入安全地址
Arbitrum 安全委员会已采取紧急措施,冻结与 KelpDAO 漏洞相关的链上地址资金,共计 30,766 枚以太坊。委员会在执法机构协助下确认攻击者身份,并在确保不影响任何用户及应用的前提下推进处置。经过技术评估与审议,安全委员会已执行资金迁移方案,将相关资产转移至中间冻结钱包。截至美东时间 4 月 20 日 23:26,上述资金已完成转移,原地址无法再访问,后续资金流转将由 Arbitrum 治理流程决定并协调相关方推进。
韩国央行新行长就职首日聚焦 CBDC 拟推进汉江项目第二阶段
据 Naver 报道,韩国央行新任行长申铉松在就职演说中强调将加速推进央行数字货币(CBDC)建设。申铉松重点提及了「汉江项目」第二阶段,旨在提高 CBDC 与商业银行存款代币的利用率,并计划通过 Agora 项目等国际合作提升韩元在数字支付环境中的地位。在就职演说中,申铉松并未提及韩元稳定币。其此前在听证会上曾指出稳定币存在结构性局限及安全风险,认为基于 CBDC 的存款代币应成为韩国数字货币生态的核心,以确保货币信任并在现有外汇监管框架下保持央行控制权。
The Smarter Web Company 计划融资 200 万美元
据 BitcoinTreasuries.NET 监测,英国上市比特币财库公司 The Smarter Web Company 计划筹集 200 万美元资金。统计数据显示,该公司目前共持有 2,706 枚比特币。作为英国首家采用比特币财务策略的上市公司,The Smarter Web Company 持续执行其「十年计划」,旨在通过有机增长和企业收购将比特币作为核心数字资本纳入资产负债表。
Dragonfly 合伙人 Haseeb:DeFi 具强韧性且 Aave 坏账并非致命打击
Dragonfly 资本合伙人 Haseeb 在 X 平台发文表示,针对近期 Aave 出现的坏账问题,其明确表示仍看好 DeFi 的长期发展潜力。Haseeb 指出,DeFi 行业具备通过失败不断进化的特征,无论是此前 Terra 崩盘、2020 年黑色星期五拍卖失败还是 stETH 脱锚事件,均使该领域在挫折后变得更具韧性,这与传统金融历史上经历的银行及储贷危机逻辑相似。其强调,DeFi 的核心在于风险厌恶与系统韧性,即便 Aave 产生部分坏账,协议现有股权也足以覆盖相关损失。Haseeb 认为,社区内围绕改进方案的激烈讨论正是推动行业进步的过程,DeFi 不会因单一事件而消失。
Bitcoin Core 发布 v31.0 版本引入集群交易池并增强私密广播
Bitcoin Core 已发布 v31.0 版本,本次更新的核心在于引入「集群交易池」设计。该机制通过将相关交易重组成不超过 64 笔或 101 KB 的集群,使节点能更精准地根据费率图表评估交易组的整体价值,从而优化区块打包效率并完善 RBF与 CPFP 的逻辑。此外,新版本显著增强了隐私功能,支持用户通过 Tor 或 I2P 网络进行私密广播,有效隐藏交易发起者的 IP 地址及地理位置。尽管普通转账用户受影响较小,但使用闪电网络或复杂钱包服务的用户可能会在交易接受规则上感知到明显变化。
UstarPay 即将上线内测版本,加速加密支付场景落地
面向全球市场的合规加密支付基础设施公司 UstarPay 将于 2026 年 4 月 22 日上线内测版本,聚焦连接数字资产与现实支付场景,致力于推动数字资产在消费支付中的实际应用。公测版本预计将于 5 月底上线。UstarPay 以实体卡与虚拟卡为主要产品形态,支持主流稳定币结算,并依托稳定、安全的全球支付与结算架构,为数字资产持有者提供更便捷的支付入口,进一步满足加密资产在日常消费、跨境支付及合规使用等方面的实际需求。据 UstarPay 介绍,平台高度重视合规与安全建设。合规方面涵盖美国 MSB、加拿大 MSB 等相关牌照布局;安全层面则采用多重签名钱包管理及冷热钱包分离架构,以提升资产安全与支付稳定性。
特纳斯将于 9 月接替库克出任苹果 CEO
苹果公司宣布约翰·特纳斯将于 2026 年 9 月 1 日正式接替蒂姆·库克出任首席执行官,库克届时将转任董事会执行董事长。特纳斯目前担任苹果硬件工程高级副总裁,他在正式履新后亦将加入苹果董事会。此外,非执行董事长阿特·莱文森将于同日成为首席独立董事。库克在新闻稿中表示,他将在整个夏季与特纳斯密切合作,以确保公司领导层的平稳过渡。此次人事变动是继 2011 年库克接替史蒂夫·乔布斯以来,苹果首次进行的首席执行官交接。统计显示,在库克执掌的 15 年间,苹果市值增长约 24 倍,于周一收盘达到 4 万亿美元。
做市商 Optiver 向风投公司 Eden Block 注资,以布局加密货币与 AI 早期领域
荷兰做市商 Optiver 已完成对加密及 AI 风险投资公司 Eden Block 的股权投资。Optiver 科技生态与创新负责人 Michael Lepa 表示,此次战略投资旨在通过股权合作获取早期阶段 AI 及数字资产公司的业务敞口,并借此深入参与前沿技术的早期开发。Optiver 认为,人工智能与数字资产的融合有望从根本上重塑交易执行与资本市场的底层基础设施,而 Eden Block 在 Web3 与 AI 领域的交叉布局将为其提供关键的行业洞察与技术协同。
Curve 创始人:应制定统一 DeFi 安全标准以减少单点故障
Curve 创始人 Michael Egorov 在 X 平台发文表示,近期 DeFi 领域频发的黑客攻击事件,多源于中心化单点故障,严重阻碍行业发展。Egorov 以近期 Aave rsETH 事件为例指出,各协议方在资金无法正常提取的情况下均声称自身运行正常,暴露出信任链条的脆弱性。他强调安全问题应以预防为主,并呼吁以太坊基金会与 Solana 基金会牵头,联合审计机构及风险评估团队共同制定 DeFi 行业安全准则。该建议旨在通过分散信任与明确验证规则,大幅降低不可控的单点故障风险。
灰度向 SEC 提交 Hyperliquid ETF 修订案,拟启用 Anchorage 担任托管方
据 The Block 报道,灰度已向美国证券交易委员会(SEC)提交 Hyperliquid ETF 申请修订案,拟由 Anchorage Digital Bank 取代 Coinbase 担任该基金的托管方。Anchorage 是美国首家获得联邦特许的加密银行,此前已被灰度选为其比特币及以太坊信托的次级托管方。该 ETF 若获批,将在纳斯达克以代码「GHYP」挂牌交易,其质押功能仍需等待监管进一步批准。
Aave 更新 rsETH 事件进展,服务提供商正评估协议潜在坏账情景
Aave 在 X 平台发文表示,DeFi 风险与透明度服务商 LlamaRisk 已发布 rsETH 事件报告,详细说明了事件经过、已采取的紧急行动、对 Aave 的影响及后续处理路径。目前所有服务提供商正在评估 Aave 协议上可能出现的两种坏账情景。Aave DAO 服务提供商正牵头与生态参与者合作解决潜在坏账问题,目前已收到多方关于支持该解决方案的初步承诺。
Trend Research 将 541 万枚 UNI 及 22.8 万枚 COMP 转至新地址,价值约 2,332 万美元
据 @ai_9684xtpa 监测,Trend Research 于香港时间 4 月 21 日 7 时 44 分左右将 541 万枚 UNI 及 22.8 万枚 COMP 转移至新地址,总价值约 2,332 万美元。
孙宇晨向 Spark 存入 1.05 亿枚 USDC,占该池 TVL 近 22.5%
据 @ai_9684xtpa 监测,孙宇晨于香港时间 4 月 21 日凌晨累计向 Spark 存入 1.05 亿枚 USDC,结合其此前存入的 53,665 枚 ETH,目前总价值达 1.74 亿美元。统计数据显示,Spark 目前 USDC 存款池 TVL 为 4.67 亿,其个人资金占比约为 22.5%。
资产代币化公司 KAIO 完成 800 万美元战略轮融资,Tether 领投
据 CoinDesk 报道,受阿布扎比监管的资产代币化公司 KAIO 宣布完成 800 万美元战略轮融资,此轮融资由 Tether 领投,Systemic Ventures、Further Ventures 及 Laser Digital 等机构参投。KAIO 计划利用该笔资金将其业务范围扩展至信贷、结构性投资及 ETF 领域,并拟与穆巴达拉资本(Mubadala Capital)合作推出链上基金。此外,Tether 计划将 USDT 的流动性引入受监管的投资产品中。
ZachXBT:Kraken 上线 M 代币,疑似操纵至 60 亿美元市值
链上侦探 ZachXBT 在 X 平台发文表示, Kraken 交易所于 2025 年 7 月上线 Memecore 代币 M ,疑似操纵至 60 亿美元市值。ZachXBT 指出,约 1170 万枚 M 代币曾通过可疑路径从 Kraken 提现至 18 个新建地址,并直言该项目的市值已在内部人士的操纵下飙升至 60 亿美元(完全稀释估值 FDV 更是高达 180 亿美元)。他强调,尽管 M 代币已跻身市值前 20,但该项目在应用端几乎没有实际产出。ZachXBT 称内部人士控制了超过 90% 的供应量,其价格走势与近期暴跌的 RAVE 等项目高度雷同。
Pharos 公布代币经济学,PROS 供应量 10 亿枚
Layer 1 网络 Pharos 公布其原生代币 PROS 的经济模型。在 10 亿枚的总供应量中,核心团队与投资者各占 20%,且均需遵循 12 个月锁定期加 36 个月线性解锁的长期约束。其余份额分配给基金会金库(16%)、节点与流动性激励(14%)及 Labs 金库(9%)。对于市场关注的社区激励,生态系统和社区共获 21% 的配额,其中包括 6% 的社区空投,而空投总额中的 1% 将在 TGE 及主网启动活动期间率先发放。网络启动初期的通胀压力被严格控制,前 6 个月质押通胀率为 0%,从第 7 个月起才开启 5% 的年化通胀。就在披露分配方案的同时,Pharos 计划于 4 月 22 日开启占总供应量 0.1% 的代币公售。
Strategy 上周购入约 3.4 万枚比特币,价值约 25.4 亿美元
Strategy 于上周购入 34,164 枚比特币,平均买入价格约为每枚 74,395 美元,价值约 25.4 亿美元。截至 2026 年 4 月 19 日,Strategy 的比特币总持仓量已达到 815,061 枚,占 2100 万枚总供应量的 3.8% 以上。公司累计投入成本约 615.6 亿美元,持仓均价提升至约 75,527 美元。根据最新数据,该公司 2026 年迄今的比特币收益率为 9.5%。
瑞穗、野村等将启动日本国债数字担保实证实验
瑞穗金融集团、野村控股、日本证券清算机构(JSCC)及 Digital Asset 宣布,将共同启动基于区块链的日本国债(JGB)数字担保管理实证实验。该项目已于 2026 年 2 月入选日本金融厅的「支付高度化项目(PIP)」,旨在利用专为金融机构设计的 Canton Network 提升担保品管理效率。实验核心在于验证区块链技术在不改变 JGB 法律性质的前提下,能否在多层级账户结构中实现权利的无缝转移与账簿实时更新。通过系统集成,项目计划实现 24 小时 365 天的实时跨境担保交易,从而显著降低金融机构的运营成本,并增强日本金融市场的全球竞争力。此前,Canton Network 已在 2025 年底成功完成了美债作为数字担保品的实时复用测试。
日元稳定币发行方 JPYC 完成约 1762 万美元 B 轮追加融资
日元稳定币 JPYC 发行方 JPYC 株式会社宣布完成 28 亿日元(约 1762 万美元)的 B 轮追加融资。本轮参投方阵营庞大,包括 Metaplanet、NCB Venture Capital、TechMira Holdings、Canal Ventures、北洋银行及横滨资本等十余家机构。其中,Metaplanet 已兑现其 3 月份披露的投资计划,出资约 4 亿日元。截至目前,JPYC 的 B 轮累计融资额已达到约 2962 万美元(此前曾于 2026 年 2 月完成由 Asteria Corporation 领投的 1200 万美元首笔 B 轮融资)。公司表示,新资金将重点用于深化稳定币发行与结算业务、加速系统与应用开发、扩大专业人才招聘,并开展相关的战略投资,以巩固其在日本合规稳定币市场的领先地位。
观点
4 小时炼出「数字同事」,代码比人更懂如何甩锅?
这并非遥远的科幻。Anthropic 官方的 Skill 生态中,使用率最高的那些 Skill 恰恰集中在文档处理、代码审查、会议摘要等高度标准化的协作环节。当这些环节的协作经验被固化下来,它们天然就带有可计量、可分配的经济属性。
复盘 20 个被盗事件:币圈为什么总被盗?
对于普通用户来说,这些案例能带来几个直接的启示:不要把资产集中在单一协议里。分散存放虽然不能完全消除风险,但能控制单次损失的上限。
KelpDAO 被盗波及 DeFi 全行业,巨额坏账如何解决?撰文:吴说区块链
4 月 18 日,KelpDAO 的 rsETH 跨链资产遭遇大规模攻击,损失约 2.9 亿美元(约 116,500 枚 rsETH,占流通供应量的 18%)。LayerZero Labs 在最新声明中初步将此次攻击归因于朝鲜 Lazarus Group(又称 TraderTraitor)。攻击者通过污染 LayerZero DVN 下游 RPC 节点,并配合 DDoS 攻击诱导故障转移,使 DVN 确认 「交易未发生」,从而伪造跨链消息。
这起事件虽未直接针对 Aave 协议本身,却引发了 DeFi 史上罕见的系统性流动性冲击。Aave TVL 在 48 小时内暴跌约 84.5 亿美元(最新监测约下降 80–95 亿美元),全链 DeFi 总 TVL 从 994.97 亿美元缩水至 862.86 亿美元,蒸发 132.1 亿美元。事件迅速从 EVM 链蔓延至 Solana,Kamino 等借贷协议 USDC 利用率瞬间冲至 100%,DeFi 行业进入 「压力测试」 模式。
LayerZero 官方披露:单点失效,非协议漏洞
LayerZero Labs 于 4 月 20 日发布详细说明,确认攻击精准针对 KelpDAO 采用的 1/1 单 DVN 配置(仅依赖 LayerZero Labs 一家验证器),与其一贯推荐的 multi-DVN 多重冗余最佳实践存在偏离。攻击者通过投毒、二进制替换及 DDoS 诱导故障转移,使 DVN 确认 「交易未发生」,但未利用任何协议或密钥漏洞。影响仅限于 rsETH,未扩散至其他 OApp/OFT 资产。LayerZero 已将受影响 RPC 全部废弃并替换,DVN 恢复运行,并要求所有 1/1 配置项目尽快迁移至 multi-DVN。同时配合全球执法机构追踪资金。
然而,Yearn Finance 核心开发者 banteg 对这一描述提出明确质疑。他表示,将事件定性为 「RPC poisoning」(RPC 投毒)并不准确,混淆了概念。在传统网络攻击中,RPC poisoning 是攻击者在信任边界之外篡改共享查找(DNS、ARP、缓存等),接收方没有理由怀疑来源。但此次攻击中,攻击者已进入 LayerZero 的信任边界内部,访问 RPC 列表、攻破 DVN 依赖的两个节点并替换 op-geth 二进制文件,这更接近基础设施内部入侵(infra breach)或供应链形态的攻击,而非典型的外部网络投毒。banteg 认为,这种描述低估了攻击的严重性,并建议在未明确漏洞具体来源前,不应急于恢复跨链桥。
Aave 首当其冲:约 2 亿美元坏账 + 流动性挤兑
攻击发生后,黑客将窃取的 rsETH 作为抵押品在 Aave 上借出 ETH,导致约 1.95–2.16 亿美元坏账无法通过常规清算回收。Aave V3 多个市场 ETH 利用率一度达 100%,引发大规模提现潮 — — Justin Sun 一人就提走约 6.55 万枚 ETH。DeFiLlama 数据显示,过去两天 Aave TVL 缩水超 80 亿美元,市场恐慌情绪蔓延。
Spark 战略主管 monetsupply.eth 指出,Spark 早在 1 月就下架 rsETH 等低使用率资产,收紧抵押品范围。尽管短期损失部分业务,但当前结果证明这一谨慎策略是有效的:SparkLend ETH 市场仍维持充足提现流动性,而 Aave 多链市场已出现流动性紧缺。
巨额坏账如何解决?三种路径摆在眼前
DeFiLlama 联创 0xngmi 分析,KelpDAO 面临三种主要处理路径:
1. 全用户分摊损失:对应约 18.5% 减记,形成约 2.16 亿美元坏账。其中 Umbrella ETH 可覆盖约 5500 万美元,Aave 国库额外覆盖约 8500 万美元,剩余约 7600 万美元缺口可通过举债或出售国库中价值约 5100 万美元的 AAVE 代币填补。
2. 损失集中于 L2 rsETH 持有者:可能造成约 3.41 亿美元坏账,且不受 Umbrella 覆盖。
3. 基于攻击前快照补偿:因资金已发生较大流动,且协议采用池化结构,执行难度较高,即便如此,Umbrella 覆盖后仍可能剩余约 9100 万美元损失。
OneKey 创始人 Yishi 表示,最优解是 「与黑客谈判,提供 10–15% bounty」;若谈判失败,则可由 LayerZero 生态基金承担主要损失。KelpDAO 作为 「最弱一方」,可通过代币或未来收入补足,或考虑整体出售给 LayerZero(L0)或 BMNR。Aave 的 Umbrella 和 stkAAVE 构成最后一层防线,但他同时警告,WETH 储户不应承受减记,否则 Morpho、Spark、Fluid、Euler 等协议可能重新定价风险,LRT 赛道整体信任受损。
目前,Aave Umbrella 安全模块正面临首次真正压力测试,能否完全覆盖缺口仍存在不确定性。
以太坊基金会仓位成焦点,行业信心受挫
DeFi 分析师 Ignas 指出,以太坊基金会(EF)在 Aave 以太坊主网存有约 4800 万美元资产。若主网市场不发生减记,将更有利于 EF 仓位安全。EF 此前长期回避 DeFi,近期才开始配置 「低风险 DeFi」,此次事件可能影响其后续决策。
更广层面,事件已引发行业反思:外部 LST/LRT 抵押品的信任风险、跨链桥单点失效隐患,以及 DeFi 在极端压力下的流动性机制。Solana 上 Kamino Prime Market USDC Reserve 利用率达 100%,多个 Vault 超 95%,显示资金出逃已跨链扩散。
DeFi 的 「成人礼」 还是转折点?
这不是 Aave 的代码漏洞,而是 「错误信任抵押资产」 引发的系统性连锁反应。正如多位分析师所言,KelpDAO 的 1/1 DVN 配置,以及协议间对外部抵押品的过度依赖,是集体风险的缩影。
LayerZero 强调 「模块化安全架构已将影响隔离」,但行业仍需更严格的抵押品准入机制、multi-DVN 强制标准,以及更完善的坏账分担机制。
Aave 能否凭借 Umbrella 挺过这一关,将成为 DeFi 韧性的重要风向标。短期内 TVL 流出与恐慌或仍将持续;中长期看,若坏账能够有序消化并推动协议升级,此次事件或成为风险管理的重要里程碑。否则,正如 Yishi 所担忧的,LRT 赛道乃至整个 DeFi 的信任重建,可能需要更长时间。
专访慢雾:Kelp DAO rsETH × LayerZero 事件是 DeFi 乐高结构系统性风险的集中爆发专访人:Techub News
受访人:慢雾安全团队
⼆、开场破题
Techub News 采访问题 1:请您先⽤⼀句话定义这次 Kelp DAO rsETH × LayerZero 事件,它到底是⼀次单点事故,还是 2026 年 DeFi 系统性⻛险的标志性事件?
这是 2026 年迄今最严重的 DeFi 安全事件之⼀,也是⼀次系统性⻛险的集中爆发。它不只是某个合约被盗,⽽是 LRT(流动性再质押代币)、跨链桥、借贷协议三层架构的级联⻛险被同时打穿 —— 单点的 DVN 配置失陷,最终让损失从 Kelp 蔓延到 Aave、再到持有 rsETH 的多个协议。
Techub News 追问:如果只能给⼀个标签
应该是 "整个 DeFi 乐⾼结构的问题"。跨链桥问题是导⽕索,但 rsETH 作为抵押品被 Aave 等协议⽆条件接受、
借贷⻛控没有对 "伪造铸造来源" 设防,这是多层信任假设同时失效的结果。
三、背景铺垫
Techub News 采访问题 2:这次到底是代码漏洞,还是更深层的信任配置问题?
这次的根本问题不是代码写错了。LayerZero 的协议本身没有漏洞,rsETH 的合约逻辑也没有被直接 exploit。
真正被击穿的,是跨链验证机制的信任配置 ——Kelp 的 rsETH OApp 在 LayerZero 上采⽤了 1/1 DVN 配置,即整条跨链路径的安全性完全依赖 LayerZero Labs ⾃⼰运营的单⼀ DVN 节点。⼀旦这个节点被欺骗(⽽⾮被 " 破解 "),伪造消息就可以⽆阻碍通过。
这实际上是⼀个 "单点信任" 问题,⽽不是 "单点代码漏洞" 问题。
Techub News 追问:未来安全审计如果只审合约代码,是否已经不够?
完全不够。这次事件表明,审计对象必须从 "合约代码本身" 扩展到 " 跨链参数配置、DVN 选取策略、信任依赖链条 "。⼀份只看 Solidity 代码的审计报告,⽆法告诉你这个协议在跨链层⾯有多脆弱。
四、时间线复盘:T-10 ⼩时
Techub News 采访问题 3:攻击者最早在什么时候露出痕迹?T-10 ⼩时左右发⽣了什么?
从链上⾏为来看,攻击者在实施核⼼攻击前进⾏了充分的预备⼯作 —— 包括通过混币器准备 Gas 资⾦、提前踩点⽬标链路。这种有预谋的准备节奏,是职业化攻击团队的典型特征,⽽不是临时发现漏洞后的机会主义操作。
LayerZero 官⽅公告指出,攻击者事先获取了其 DVN 所依赖的 RPC 节点列表,并成功⼊侵了其中两个独⽴集群上的节点,替换了运⾏ op-geth 的⼆进制⽂件。这些准备⼯作都在攻击实施前悄然完成。
Techub News 追问:这种提前准备的⽅式,能看出 APT 式特征吗?
LayerZero 在事件声明中将此次攻击归因于 Lazarus Group(TraderTraitor 分⽀),即朝鲜国家⽀持的 APT 组织。提前准备 Gas 来源、使⽤混币规避链上溯源、攻击链路精⼼设计为 " 仅对⽬标 DVN IP 返回伪造数据、对其他 IP 返回正常数据,并在攻击完成后⾃毁恶意⼆进制 "—— 这些都是⾼度专业化 APT 组织的典型作战模式,远超普通⿊客的能⼒范围。
五、时间线复盘:T-0 攻击发⽣
Techub News 采访问题 4:请把最关键的那⼀笔攻击拆开讲:⿊客到底做了哪⼏步,为什么那条伪造消息能通过?
攻击路径⼤致分为以下⼏步:
⼊侵 RPC 基础设施:攻击者在 Unichain 上替换了 LayerZero Labs DVN 所依赖的 RPC 节点的⼆进制⽂件,使其能够向 DVN 返回伪造的链上状态数据。
DDoS 打掉正常 RPC:对未被控制的正常 RPC 节点发起 DDoS 攻击,强迫 DVN 的请求 failover 到被毒化的节点。
DVN 确认伪造交易:DVN 基于被毒化 RPC 返回的虚假数据,"确认" 了⼀笔实际上从未在链上发⽣的rsETH 铸造 / 发送交易。
Endpoint 执⾏放⾏:LayerZero Endpoint 接受 DVN 认证后,触发 rsETH 的 OFTAdapter 在⽬标链上释放或铸造 rsETH。
套现离场:攻击者将获得的 rsETH 部分⽤于在 Aave 等借贷协议抵押借出蓝筹资产,完成变现。
Techub News 追问 1:最致命的点是 LayerZero 框架问题,还是 Kelp 的配置问题?
根据 LayerZero 的官⽅声明,其协议本身运⾏完全符合设计预期。问题在于 Kelp 选择了 1/1 DVN 配置 ——
LayerZero 已明确在集成⽂档中将此列为 "Don't" 项,并在事件前主动向 Kelp 沟通过最佳实践建议。从责任归属来看,这是集成⽅的配置决策带来的⻛险,⽽⾮协议层漏洞。
Techub News 追问 2:如果改成多 DVN 多重阈值,这次攻击能否被阻⽌?
只要引⼊第⼆个独⽴的 DVN 作为验证⽅,攻击者就需要同时控制或欺骗两套互相独⽴的验证节点 —— 这在技术和资源层⾯的成本会指数级上升。这也是为什么 LayerZero 事后宣布:其 DVN 将拒绝为任何仍使⽤ 1/1 配置的应⽤签名。六、时间线复盘:T+46 分钟
Techub News 采访问题 5:从第⼀次得⼿到 Kelp 启动暂停机制,⼤约 46 分钟,这个应急速度算快还是慢?
相对于很多安全事件动辄数⼩时才反应的情况,46 分钟在⾏业⾥不算太慢。但对于链上攻击来说,这个时间窗⼝依然⾜够完成⼤额资产的转移、抵押和借出。DeFi 的问题在于,所有操作都在区块间隔内完成,⼈⼯介⼊的速度天然跑不赢⾃动化攻击脚本。
Techub News 追问:未来真正有⽤的是不是链上⾃动熔断机制?
是的。事后的⼈⼯响应只能做减损,真正能在前⼏分钟拦住的,只有链上的⾃动化防御机制 —— ⽐如异常铸
造量警报、⼤额跨链交易限速、Oracle 偏差触发的⾃动暂停。这次事件应该成为⾏业推动 " 链上⻛控⾃动化 " 的重要节点。
七、时间线复盘:未遂的第⼆波攻击
Techub News 采访问题 6:后续⿊客还有⼏笔继续尝试的动作,但没有成功,这说明了什么?
这说明攻击者的⽬标不是 2.9 亿美元,⽽是尽可能清空整个 rsETH 的跨链可⽤量。后续交易被 revert,意味着 Kelp 的暂停机制在最后关头⽣效,拦住了原本可能更⼤的损失。
Techub News 追问:如果项⽬⽅再慢 10-20 分钟,损失规模还会显著扩⼤吗?
⼤概率会。攻击者在 DVN 被修复前仍有操作窗⼝,暂停机制的⽣效时间点直接决定了损失上限。这次 2.9 亿已经是巨⼤伤害,但从攻击者⾏为模式来看,如果没有被打断,数字还会更⾼。
⼋、时间线复盘:Aave 被连带拖下⽔
Techub News 采访问题 7:⿊客偷完之后,为什么还 "顺⼿坑了 Aave"?这个 "坑" 是怎么发⽣的?
借贷协议⽆法在链上区分 "正常路径铸造的 rsETH" 和 "通过伪造跨链消息铸出的 rsETH"—— 对 Aave 来说,它看到的只是⼀个符合标准的 ERC-20 代币和链上的价格数据。攻击者将异常获得的 rsETH 存⼊ Aave 作为抵押品,借出 ETH 等⾼流动性资产后离场,留下的是⽆法覆盖借款的坏账。
Techub News 追问 1:这暴露的是 Aave 的⻛控问题,还是 DeFi 对 "外部资产真实性" 的过度信任?
两者都有,但更根本的是后者。借贷协议的⻛控参数通常基于资产的历史波动性和市值深度来设定抵押率,并不能感知 "这个资产的发⾏来源是否被污染"。这是⼀个跨越协议边界的信任传导问题,需要⾏业层⾯的解决⽅案,⽽不只是单个协议调参。
Techub News 追问 2:未来借贷协议是否需要重新定义 "⾼质量抵押品"?是的。⾄少在跨链合成资产这个类别上,"能在链上被定价" 和 "真正是⾼质量抵押品" 之间存在根本性的差距。
未来可能需要引⼊跨链来源验证、发⾏异常监控等机制,作为借贷协议接受 LRT 类资产时的前置条件。
九、结构性判断:DeFi 乐⾼的系统性⻛险
Techub News 采访问题 8:这次是不是第⼀次把 "LRT + 跨链桥 + 借贷协议" 这套乐⾼结构的⻛险完整暴露出来?
是的,这是迄今为⽌对 DeFi 组合性⻛险最直观的⼀次示范。以往我们讨论的是 "某个协议的 bug";这次暴露的是:当多个协议通过资产依赖关系形成组合时,任何⼀个环节的失陷都可以沿着价值流动路径向上下游传导,形成级联崩塌。
Techub News 追问:能否说 "DeFi 表⾯去中⼼化,底层依赖少数⾼度中⼼化的验证点"?
这个判断相当准确。这次事件的核⼼问题恰恰是:Kelp 将整个跨链路径的安全性押注在 LayerZero Labs ⾃⼰
运营的单⼀ DVN 上,⽽ LayerZero Labs 的 DVN ⼜依赖少量 RPC 节点 —— 这是⼀条极短的信任链。" 去中⼼化协议 " 在某些关键环节上,实际存在⾮常集中的信任假设,⽽这些假设往往在⽂档的⻆落⾥,⽽不是在⽤户界⾯上。
⼗、技术深挖:DVN 到底是什么
Techub News 采访问题 9:请⽤最通俗的⽅式解释 DVN,以及为什么 1/1 配置会成为致命漏洞?
可以把 DVN 理解成跨链消息的 "公证员"。当⽤户要把资产从 A 链转到 B 链时,LayerZero 不会直接信任 A 链的状态,⽽是要求 DVN(去中⼼化验证⽹络)来独⽴核实 "这笔交易确实在 A 链上发⽣了",然后再在 B 链上放⾏。
1/1 配置的意思是:只聘⽤了⼀个公证员,并且他的话就是最终判决。⼀旦这个公证员被欺骗、被收买、或者
被提供了虚假的信息,整个验证就形同虚设 —— 没有第⼆个独⽴的声⾳来说 " 等⼀下,我这边看到的不⼀样 "。这就是单点失效的本质。
⼗⼀、技术深挖:为什么审计还不够
Techub News 采访问题 10:很多项⽬都说做过审计,为什么审计了还能出这么⼤的事?
传统安全审计的核⼼是:检查代码逻辑是否按照预期运⾏、是否存在已知漏洞模式。但这次的问题发⽣在代码之外 —— 它发⽣在 "部署后的运⾏时参数配置" 层⾯:谁来验证、需要⼏个验证者、如果验证者失效怎么办。
⾏业需要从 "代码审计" ⾛向 "系统审计",后者应当包含:跨链依赖配置审计、治理权限审计、关键基础设施依赖评估,以及最重要的 ——"如果某个外部组件失效,最坏会发⽣什么" 的压⼒测试。追问 1:未来是否应该将 "配置审计" 单独列为强制项?
我认为是的。尤其对于跨链协议和使⽤ LayerZero、Wormhole 等跨链基础设施的项⽬,DVN 配置、executor
配置等参数应当被纳⼊正式审计范围,并在报告中明确披露当前配置的安全假设和最坏情景。
⼗⼆、慢雾视⻆:追踪、⽌损与⾏业协作
Techub News 采访问题 11:从慢雾⻆度,重⼤攻击发⽣后第⼀时间会做哪些事?
通常会同步启动以下⼏个⽅向:
链上溯源与⿊客画像:追踪资⾦流向,识别攻击者的链上身份特征、历史⾏为、资⾦来源(是否经过混币器以及哪种混币器),建⽴攻击者画像。
交易所协同:向主要中⼼化交易所发出资产警报,要求对涉事⿊客地址进⾏监控和拉⿊冻结,防⽌攻击者通过 KYC 渠道出⾦。
⻛险告警:向 DeFi 协议、钱包等⽣态参与者推送⻛险地址列表,协助切断攻击者的后续操作路径。
⽩帽谈判窗⼝:在部分案例中,与攻击者建⽴沟通渠道,提供合理的 "赏⾦留存" 条件,推动资⾦部分归还。
Techub News 追问:已经经过混币预处理的资⾦,真正追回的概率⾼吗?
坦率讲,如果是 Lazarus Group 级别的攻击者操作,链上资⾦完全追回的可能性极低。他们有成熟的资⾦拆分和混币流程。现阶段⾏业最现实的努⼒⽅向,是建⽴更快的跨交易所资产冻结协作机制,以及推动更多司法管辖区对链上证据的执法接⼝ —— 这是⽬前最薄弱的⼀环,技术能⼒已经不是主要瓶颈。
⼗三、普通⽤户视⻆:DeFi 还敢不敢玩
Techub News 采访问题 12:普通⽤户看到这次事件,最直接的问题是:DeFi 现在还敢不敢参与?
DeFi 仍然可以参与,但需要调整⻛险意识和参与⽅式。核⼼建议是:
控制仓位,不要把⼤量资产押注在 "跨链 + 再质押 + 借贷" 叠加的⾼复杂度产品上 —— 层级越多,每⼀层的⻛险都在累加⽽不是抵消。
优先透明度,选择定期公开安全报告、治理权限等信息的协议,⽽不是只看 "年化多少"。
理解你持有的资产是什么,rsETH 不是 ETH,它是⼀个跨链合成资产,其价值依赖于⼀整条信任链的正常运作。
Techub News 追问 1:普通⼈最应该避开的,是 "结构太复杂看不懂的协议" 吗?
这是⼀个很好的⾃我保护原则。如果你⽆法⽤⼀句话说清楚 "我的资产现在存在哪、被谁保管、如果某个环节出问题会发⽣什么",那这个⻛险就不应该在你的仓位⾥占太⼤⽐例。
Techub News 追问 2:未来⽤户应该把 "有没有审计" 升级成更具体的问题?
对。"有没有审计" 是 2020 年的标准,今天⾄少应该问:审计覆盖了跨链配置吗?DVN 是⼏选⼏?治理多签是⼏ - of - ⼏、谁持有?这些信息应该是协议的标配披露,⽽不是⽤户需要去⽂档⾥挖的隐藏信息。
⼗四、AI 时代:DeFi 未来还能做吗
Techub News 采访问题 13:在 AI 时代,DeFi 到底还有没有未来?
DeFi 的未来不仅存在,⽽且可能在 AI 时代获得真正意义上的安全基础设施升级。但这个未来不属于那些还在靠 "复杂收益结构" 吸引⽤户的协议,⽽属于那些率先引⼊以下能⼒的协议:
AI 驱动的实时链上⻛控:⾃动识别异常铸造、⾮正常资⾦流、跨协议的级联⻛险信号。
链上保险与⾃动补偿机制:将安全保障从 "事后追责" 前移到 "事中兜底"。
智能⻛险代理:代替普通⽤户持续监控其头⼨的⻛险敞⼝,在阈值触发时⾃动调仓或退出。
Techub News 追问 1:AI 会不会让攻击变得更快?
会。AI 可以被⽤来⾃动扫描链上配置漏洞、⽣成最优攻击路径、加速链下基础设施⼊侵的侦察过程。攻防两端都会被 AI 加速,这意味着防守⽅不能再依赖 "⼈⼯发现" 作为最后⼀道防线。
Techub News 追问 2:AI 是否会迫使⾏业把安全从 "成本中⼼" 变成 "产品核⼼能⼒"?
这是最值得期待的结构性变化。过去安全投⼊是 "被迫的合规成本",未来当⽤户开始把 "安全透明度" 和 "AI ⻛控能⼒ " 作为选择协议的核⼼指标时,安全会变成差异化竞争⼒。这次事件加速了这个转变。
⼗五、收尾⾦句
Techub News 采访问题 14:分别⽤⼀句话,送给普通⽤户、送给创业者、送给整个⾏业。
给普通⽤户:不要把跨链合成资产当成⽆⻛险资产 —— 你拿到的每⼀个百分点的额外收益,背后都有你看不⻅的信任假设在⽀撑。
给创业者:安全预算不是产品上线后的附加选项,它是你的产品能否在真实市场⾥存活的前提条件。
给⾏业:DeFi 没有死,我们需要的不是更复杂的收益机制,⽽是更诚实的⻛险披露。
深度解析 Kelp 被盗事件:伪造跨链指令、单点验证成致命漏洞撰文:蓝狐
本次攻击的核心机制在于:攻击者伪造跨链指令,利用 LayerZero OFT 跨链桥在主网侧直接释放 11.65 万枚真实 rsETH(源链端并无对应销毁记录)。此后,这些「空壳」 rsETH 被注入 Aave 等协议作为抵押资产,成功套取约 2.36 亿美元的 WETH/ETH 真实流动性。
此次漏洞的根源并非 Aave 协议本身,而是 Kelp DAO 的 LayerZero 跨链桥配置缺陷。
Kelp DAO 采用的 rsETH 跨链方案基于 LayerZero V2 的 OFT(Omnichain Fungible Token)全链可替代代币标准:
在以太坊主网侧,OFTAdapter 合约承担 rsETH 锁仓职能,扮演多条 L2 网络上 wrapped rsETH 最终储备金库的角色。
在 L2 网络端,标准 OFT 合约遵循「debit(销毁/扣减)→ 消息传递 → credit(铸造/释放)」的 1:1 锚定机制。
在正常的跨链逻辑下,标准流程应为:
L2 端用户销毁 rsETH → LayerZero 传递跨链消息 → 主网 OFTAdapter 验证后释放对应 rsETH。
然而攻击者的操作路径却异常直接:
直接在以太坊主网调用 LayerZero EndpointV2 合约的 lzReceive 函数(交易哈希:0x1ae232da…)。
与此同时,攻击者向网络注入一则跨链消息伪造包(origin packet),声称其源自某条合法源链。
EndpointV2 完成验证后,会将该消息转发至 Kelp 的 rsETH OFTAdapter。
OFTAdapter 接收到消息后,直接指令主网储备金库向攻击者地址释放 11.65 万枚 rsETH。
在此过程中,源链端并未留下任何 burn/debit 记录,而主网端却已完成 credit/release 操作。
全链(omnichain)供应守恒机制就此被打破,主网储备金库资金遭抽离,所有 L2 上的 rsETH 同时沦为「废纸」。
攻击者仅通过单笔交易便完成了整场攻击。
后续两次追加攻击(各涉及 4 万枚)均告失败,因 Kelp 团队已紧急暂停系统。
那么问题来了:
为何 LayerZero 跨链桥会采信这条虚假消息?
答案并非 LayerZero 协议底层存在漏洞,而主要在于 Kelp 的 OApp(应用层)安全配置过于薄弱。
LayerZero V2 的验证强度可由开发者自定义,其消息最终确认机制依托 DVN(分布式验证器网络)实现。
Kelp 的 DVN 配置现况为 1-of-1 模式(即单一验证器签名即可通过),属于安全档位中的最弱级别。
早在 2025 年 1 月,Aave 治理论坛便发出预警:Kelp 需将 DVN 配置扩展至多签模式(至少 2-of-2 或更高档位)。然而 15 个月过去,该协议仍未作出调整,依然维持着「速度优先」的最弱安全格局。
这一单点瓶颈正是本次黑客事件的核心攻击面。无论是 DVN 节点遭攻破导致的签名伪造,还是攻击者直接构造的通过验证的 packet,均利用了此配置缺陷。
EndpointV2 的消息处理机制设计为:一旦接收到「验证通过」的信号,便直接调用目标合约的 lzReceive。与此同时,OFTAdapter 对 Endpoint 传来的 packet 采取完全信任策略,不存在额外的二次校验环节。
倘若并非一味追求速度优先,而是在性能与安全间寻求均衡配置,此次攻击或可避免。
换言之,Kelp 将跨链消息合法性的验证权责完全押注于单个 DVN 节点。
rsETH 之所以能够快速借出真 ETH,关键在于其在 Aave 等协议中具备白名单抵押品的特殊地位。
攻击者利用 Kelp 协议暂停前的 46 分钟窗口期,通过存入伪造的 rsETH 成功借出真 WETH。
待 Kelp 冻结跨链桥及代币时,Aave 端的坏账已然形成。后者随即冻结 rsETH 市场,并启动 Umbrella 安全模块进行风险处置。
综上所述,
此次伪造攻击的核心症结在于 DVN 单点配置及 lzReceive 的直接调用,攻击者正是利用这一路径完成了虚假数据包的恶意植入。
单点验证机制的风险敞口与 DeFi 可组合性的叠加效应,最终酿成了这起规模空前的安全事件。
单点验证模式存在本质脆弱性。交易效率固然重要,但安全才是不可妥协的底线。Kelp DAO 遭攻击后,超 150 亿美元资产从 LayerZero 迁移至 ChainlinkTechub News 消息,Kelp DAO 在 2026 年 4 月遭遇 2.92 亿美元跨链桥攻击后,引发了 DeFi 历史上最大规模的基础设施迁移。数据显示,超过 150 亿美元的总锁定价值(TVL)已从 LayerZero 生态转移至 Chainlink 的 CCIP 跨链协议。分析认为,此次安全事件可能导致 LayerZero 难以恢复其原有的市场份额。
此次迁移涉及多个头部 DeFi 协议,反映出行业对跨链安全性的高度关注。Chainlink CCIP 因其去中心化的预言机网络和安全模型而获得青睐。(Crypto.news)Kelp DAO 遭黑客攻击,损失未知Techub News 消息,据 WuBlockchain 报道,Kelp DAO 于近日遭遇黑客攻击,攻击者通过漏洞窃取了桥接资金,具体损失金额尚未披露。该攻击手法涉及对桥接协议的利用,导致资金被迅速转移。
项目方目前正在调查事件并追踪被盗资金的去向,已暂停相关服务以防止进一步损失。团队表示将与执法部门合作,争取追回被盗资金,并会在后续发布更多信息以更新用户情况。Kelp DAO 黑客已清洗 2.2 亿美元资金,追回窗口关闭据 The Defiant 报道,链上数据显示 Kelp DAO 桥接漏洞攻击者(朝鲜威胁组织 TraderTraitor)已清洗几乎所有解冻的被盗资金,涉及金额约 2.2 亿美元,资金追回窗口已基本关闭。
该攻击事件黑客利用桥接合约漏洞窃取资金。据链上数据,TraderTraitor 已通过复杂洗钱操作转移大部分资金,使得受害者追回资产的可能性大幅降低。目前相关调查仍在进行中。Aave 清算 Kelp DAO 攻击者资产,推进 2.9 亿美元恢复Techub News 消息,据 CoinPost 报道,DeFi 借贷协议 Aave 于 5 月 7 日宣布已完成对 Kelp DAO 攻击者所持 rsETH 头寸的强制清算。此次清算在以太坊及 Arbitrum 网络执行,涉及 2026 年 4 月发生的约 2.92 亿美元非法流出事件,清算资产已移交至社区联合组织「DeFi United」管理的 Recovery Guardian 多签钱包用于后续赔付。
该攻击者于 4 月 18 日利用 LayerZero 桥漏洞非法铸造 11.65 万枚无担保 rsETH,并在 Aave 及 Compound 抵押借出以太坊实施资金转移。目前 DeFi United 已承诺超 3.2 万枚以太坊用于回购非法 rsETH 并补充桥接锁仓资产,Compound 也将执行类似清算措施,预计可收回约 16,776 枚以太坊。Aave Labs 提议解冻 Kelp DAO 资金补偿受害者Techub News 消息,据 Cointelegraph 报道,Aave Labs 于 4 月 25 日提议 Arbitrum DAO 解冻与 Kelp DAO 攻击案相关的 7300 万美元以太坊,并将其定向至 「DeFi United」 基金以补偿受害者。然而,律师事务所 Gerstein Harrow 已申请限制令阻止该行动,称其客户对朝鲜黑客窃取的资金拥有合法索赔权。
Arbitrum DAO 成员 Zeptimus 表示,若律所行动成功,朝鲜的债务将转嫁给 Kelp DAO 受害者。该律所此前曾就 2023 年 Heco Bridge 黑客事件冻结资金提出类似索赔,并针对多个 DAO 提起集体诉讼。链上侦探 ZachXBT 指控该律所利用其研究成果主张对 Bybit 被盗资金的所有权。据报道,朝鲜关联黑客仅 4 月就涉嫌窃取至少 5.78 亿美元。Lido 拟临时下调 EarnETH 金库补偿门槛,计划为 Kelp 事件提供「一类性」保护Techub News 消息,Lido Finance 在 X 平台发文表示,Lido DAO 正在审议一项针对 Kelp 事件的紧急提案,核心内容是申请授权临时下调 EarnETH 金库的「首损保护」触发门槛。
根据现有机制,Lido EarnETH 的保护机制仅在金库损失超过 1% 时才会自动触发。然而,根据 Lido 贡献者的评估,若 DeFi United 的救援行动进展顺利,rsETH 的实际缺口在填补后,金库的最终损失预计落在 400 至 600 枚以太坊之间。这一损失额度虽然可观,但尚未达到 1% 的通用触发标准。为了保护用户利益并维护品牌声誉,该提案建议针对此次 Kelp 事件进行「一次性例外处理」,而非对 1% 的常规准则进行永久性修改。DeFi United 发布 Kelp DAO 恢复计划Techub News 消息,DeFi United 已发布旨在恢复 Kelp DAO rsETH 抵押支持的技术实施计划。该计划将通过两项并行措施应对此前安全事件造成的流动性危机:首先,DeFi United 已筹集足额 ETH,将分批注入桥接锁仓合约,确保 rsETH 的名义兑换率回归至 1.07 ETH。
其次,该计划拟通过治理提案临时调整 rsETH 的预言机价格,强制清算攻击者在 Aave 及 Compound 上的约 10.7 万枚 rsETH 头寸,以回收资金填补市场缺口。其中,Compound 预计可回收约 1.68 万枚 ETH。在清理工作执行期间,多条区块链上的 WETH 和 rsETH 将保持冻结状态。官方强调,待资金回填及坏账清理完成后,所有临时性的参数调整将全部还原。Kelp:已追回 7.37 万枚 ETH,剩余缺口约 8.95 万枚 ETHTechub News 消息,KelpDAO 发布公告称自 4 月 18 日以来,事件初始缺口为 16.32 万枚 ETH,Kelp 已追回 4.03 万枚 rsETH(约 4.3 万枚 ETH),Arbitrum 安全理事会追回 3.07 万枚 ETH,剩余缺口约 8.95 万枚 ETH。已确认的公开承诺包括 Mantle、Aave 创始人 Stani Kulechov、EtherFi、Lido、Golem 等合计贡献 4.35 万枚 ETH。Kelp DAO 发布社区更新,正积极寻求解决方案Techub News 消息,流动性再质押协议 Kelp DAO 发布社区更新称,过去几天在合作伙伴、盟友及
社区的支持下,相关讨论正朝着正确方向推进,团队正积极寻求合适的解决方案。隐私协议 Umbra 关闭前端,以阻止 Kelp 攻击者利用其进行资产转移Techub News 消息,隐私协议 Umbra 已关闭其前端官方网站,旨在阻止黑客利用该协议转移近期多起安全攻击中的被盗资金。Umbra 官方表示,约有 80 万美元的非法资金通过其协议进行了转移,但由于协议的设计初衷是保护接收方身份而非发送方,因此所有涉案资金的转移路径仍可被追踪识别。
此次行动正值 Kelp 协议遭受重大攻击(损失超 2.8 亿美元)数日之后,有报告显示攻击者正试图通过 Umbra 等协议将资金从以太坊网络桥接至比特币。目前,Umbra 已将托管版前端置于维护模式,并表示将在确认不会干扰当前资产追回工作后再予以恢复。不过,Umbra 官方也强调,由于智能合约的去中心化特性,该决定无法阻止任何人通过直接调用合约或使用自托管版本的开源前端进行操作。整理:Cora,Techub News Kraken母公司斥资6亿美元收购香港稳定基础币设施公司收割,证券化获FINRA批准开展代币化证券与稳定币的链上原子结算。另一方面,美国多起黑客、勒索与庞氏案件宣判或查封,韩国坚持22%加密税如期落地。同时,Hyperliquid刚推出稳定币USDH、MetaMask打通法币直购多链资产、AWS、Aethir等围绕AI代理和支付基础设施持续布局,进一步强化了「AI×加密×传统金融」融合的中长期趋势。 香港 Kraken 母公司 6 亿美元收购香港稳定币公司 Reap 据 CryptoBriefing 报道,Kraken 母公司 Payward 将以 6 亿美元收购香港金融科技公司 Reap Technologies,交易采用现金及股票形式,Payward 估值达 200 亿美元。 Reap 专注于稳定币支付轨道和全球企业间资金流转工具。此次收购是 Kraken 在亚洲的首个基础设施交易,将支持其推出企业卡发行和稳定币支付等 B2B 产品。该母公司近期还以最高 5.5 亿美元收购了期货交易所 Bitnomial。 监管/宏观 Samourai Wallet 创始人狱中求助,法律债务超 200 万美元 据 NewsBTC 报道,Samourai Wallet 联合创始人 Keonne Rodriguez 在联邦监狱发布求助信,请求比特币社区捐款支付超过 200 万美元法律债务。Rodriguez 目前正在西弗吉尼亚州摩根敦联邦监狱营服刑,其提供的捐款地址已收到约 6.5 万美元。 Rodriguez 于 2024 年 4 月被捕,2025 年 7 月就共谋经营未经许可的货币传输业务认罪,同年 11 月被判处 60 个月监禁。其联合创始人被判 4 年,两人被没收 637 万美元费用。目前 Rodriguez 还需支付 25 万美元法院罚款,寻求总统赦免的希望已落空。 韩国经济财政部:22%加密税公平合理,拒绝延迟实施 据 CryptoBriefing 报道,韩国经济财政部所得税司司长文景浩在 5 月 7 日虚拟资产税政策论坛上表示,政府坚持 2027 年 1 月实施 22%加密货币资产所得税(年免税 250 万韩元),驳斥了政策不公及要求延迟实施的批评。 该部门强调,虚拟资产征税立法于 2020 年通过,独立于金融投资税改革,按国际会计准则将加密货币资产视为无形资产具有法律连贯性。官员指出,22%固定税率对高收入者可能比累进资本利得税更有利,且亏损结转限制在其他金融税制中同样存在。 美法院判处加密盗窃团伙成员 78 个月监禁,涉案 2.5 亿美元 据 crypto.news 报道,美国华盛顿特区联邦法院判处 20 岁加州男子 Marlon Ferro 78 个月监禁,因其参与盗窃超 2.5 亿美元加密货币的团伙。法院还判处其 3 年监督释放及 250 万美元赔偿,Ferro 于 2025 年 10 月承认参与敲诈勒索组织共谋罪名。 检方称,该团伙自 2023 年底至 2025 年初运作,通过社会工程学及入室盗窃等手段窃取加密硬件钱包。Ferro 于 2024 年 2 月在德州盗窃约 100 枚比特币(当时价值超 500 万美元),7 月又在新墨西哥州实施类似盗窃。检方表示,被盗资金用于购买豪车、名表及豪宅。 Securitize 获 FINRA 批准开展代币证券原子结算业务 据 CoinPost 报道,RWA 代币化平台 Securitize 宣布其子公司 Securitize Markets 获美国金融业监管局(FINRA)批准,可在监管框架内实现代币化证券与稳定币的链上原子结算,完成证券与资金的同步交换。 该批准消除了传统多中介的复杂流程,实现证券与资金同步交割。该公司还获准参与代币证券的承销与销售,建立覆盖发行到流通的全流程基础设施。其目前管理资产超 40 亿美元,并计划通过与 Cantor Fitzgerald 旗下 SPAC 合并于 2026 年上半年在纽交所或纳斯达克上市。 ZachXBT:1.5 亿美元 DSJ 庞氏骗局崩溃,4150 万美元被冻结 据 bitcoinist 报道,链上侦探 ZachXBT 称,DSJ Exchange(DSJEX)及 BG Wealth Sharing 庞氏骗局上周崩溃,涉案金额超 1.5 亿美元。4 月 27 日至 5 月 3 日,不法分子跨链洗钱超 9200 万美元,其联合 Tether、币安安全团队、OKX 及美国执法部门已冻结超 4150 万美元资产。 该平台自 2025 年起运营,承诺日回报 1.3% 至 2.6%,通过香港即时通讯应用 BonChat 推送虚假交易信号招募用户。全球 13 个监管机构曾发布警告,美国执法部门于 4 月 23 日查封相关域名。5 月 2 日该平台禁用提款功能,并要求用户支付账户余额 12% 的「税款」以进行所谓 IPO 流程。 纳斯达克总裁:SEC 新立场让加密货币市场重获建设空间 据 CoinDesk 报道,纳斯达克总裁 Tal Cohen 表示,SEC 更加积极和建设性的监管立场让市场运营商能够重新「建设」并试验区块链基础设施。他在迈阿密共识大会上称,四年前的监管「灰色地带」是禁飞区,现在行业可以建设、扩大规模并进行试验。 他透露,纳斯达克正投资「全天候」市场基础设施、代币化和人工智能,推动传统金融与数字资产系统的融合。他指出互操作性是主要障碍,并透露正在测试 AI 驱动的交易引擎模拟,以建模压力场景并支持延长交易时间。 美数字资产顾问委员会设 CLARITY Act 目标:7 月 4 日通过 据 Bitcoinist 报道,美国总统数字资产顾问委员会执行主任 Patrick Witt 称,目标在 7 月 4 日前通过 CLARITY Act,作为美国 250 周年生日礼物。该法案计划本月完成银行委员会标记,6 月在参议院通过,随后在众议院投票。 银行贸易团体认为草案在禁止稳定币收益方面「不达标」,计划增加游说。参议员 Kirsten Gillibrand 则表示,除非增加禁止官员持有加密货币行业关联的条款,否则法案可能推迟至 8 月第一周。 美国司法部:勒索软件团伙利用俄政府数据库恐吓受害者 据 TechCrunch 报道,美国司法部称,拉脱维亚黑客 Deniss Zolotarjovs 因参与 Karakurt 勒索软件团伙被判处八年多监禁。该团伙被指控利用俄罗斯政府数据库和执法关系恐吓受害者,并与俄情报部门存在关联。 该部门表示,Karakurt 曾攻击 54 家以上公司,获取至少 1500 万美元赎金,曾干扰 911 系统并窃取儿童健康信息。该团伙通过向俄官员行贿逃避税收和兵役,进一步凸显网络犯罪与俄国家行为的关联。 Arthur Hayes:加密货币无需 CLARITY Act 监管立法 据 crypto.news 报道,BitMEX 联合创始人 Arthur Hayes 在 Consensus Miami 2026 上表示,CLARITY Act 违背比特币根本价值。他称加密货币无需监管立法,比特币价值在于独立于监管体系,法币供应量决定其价格。 Hayes 指出该法案主要惠及拥有游说资源的中心化公司,与 Ripple CEO 等支持该法案的人士立场相反。目前 CLARITY Act 已通过众议院和参议院农业委员会,需在 5 月 21 日前通过参议院银行委员会及 60 票门槛。 项目/公司动态 Hyperliquid 推出原生稳定币 USDH,储备收益 100% 回归生态 据 Across 报道,Hyperliquid 推出原生稳定币 USDH,该代币 1:1 锚定美元,由美债、现金及现金等价物全额支持,储备由 BlackRock 与 Superstate 管理,托管于摩根大通和 Fireblocks。 此前该平台约 95% 稳定币流动性依赖 USDC,每年损失约 1.5 至 2.2 亿美元储备收益。USDH 由 Native Markets 设计、Bridge 发行,通过 2025 年 9 月验证者投票胜出,100% 储备收益将回归 Hyperliquid 生态系统。 Bitwise 将接管 Superstate 2.67 亿美元加密货币基金 据 CoinDesk 报道,加密货币资产管理公司 Bitwise 计划于 6 月 1 日接管 Superstate 旗下 2.67 亿美元的 Superstate Crypto Carry Fund(USCC),并将其更名为 Bitwise Crypto Carry Fund,同时保留 Superstate 的区块链基础设施。 该基金采用「现金-持有」策略赚取现货与期货价差。这标志着 Bitwise 首次进入代币化基金市场,Superstate 将转向专注 FundOS 平台。目前全球代币化现实世界资产规模已超 300 亿美元。 AWS 联合 Coinbase 与 Stripe 推出 AI 代理支付功能 AWS 宣布推出 Amazon Bedrock AgentCore Payments(预览版),使 AI 代理能够即时访问并支付所使用的资源,包括网络内容、API、MCP 服务器及其他代理。该功能与 Coinbase 和 Stripe 合作构建,由两者分别提供钱包基础设施和支付通道支持。 该服务是专为自主代理设计的托管端到端支付能力,涵盖从钱包认证到交易执行、支出治理和可观测性的全生命周期。开发者可通过同一身份系统和代理网关管理代理的交易行为,无需为每个服务提供商单独建立计费关系。 Aethir 推出 AI Agent 托管平台 Claw,月费 3.99 美元起 去中心化 GPU 云基础设施项目 Aethir 宣布推出 AI Agent 托管平台 Claw,月费 3.99 美元起。该平台旨在降低自主托管所需的硬件、电费及配置成本,提供即开即用的预置技能与角色模板。 与自主托管模式相比,该服务基于其去中心化 GPU 网络,内置 50 余种技能与加密原生功能,并计划推出模型即服务(MaaS)整合 LLM API。此举旨在消除技术门槛,加速企业环境的 AI 自动化部署。 Circle 在 Injective 推出 USDC 及跨链传输协议 Circle 宣布 USDC 及其跨链传输协议(CCTP)已在 Injective 区块链正式上线。该集成使开发者能够利用美元计价的稳定币进行抵押和结算,并通过 CCTP 实现与其他支持网络间的无缝跨链 USDC 转账,无需依赖封装资产。 Injective 作为专为金融应用优化的 Layer-1 区块链,支持 EVM、SVM 和 WASM 虚拟机集成。此次合作旨在为去中心化交易所、借贷协议等应用提供低延迟、近零 Gas 费的交易环境,并支持机构级铸造赎回服务。 TrustedVolumes 遭黑客攻击,损失超 670 万美元 据 Decrypt 报道,DeFi 平台 TrustedVolumes 于 5 月 7 日遭黑客攻击,损失约 670 万美元。项目方在社交媒体公布两个黑客地址,分别持有约 300 万美元被盗资金。 去中心化交易协议 1inch 随后澄清与 TrustedVolumes 无关联,称其独立运营,1inch 系统及用户资金未受影响。目前被盗资金仍停留在黑客地址,项目方尚未公布具体攻击原因及后续补偿方案。 Core Scientific Q1 营收增长,净亏损 3.47 亿美元 据 crypto.news 报道,Core Scientific 发布 2026 年第一季度财报,营收 1.152 亿美元,同比增长 45%,但净亏损 3.472 亿美元,主要受非现金减值费用影响。公司 CEO 表示,其凭借资本储备与快速交付能力实现业务差异化。 该公司正加速从比特币挖矿向 AI 基础设施转型,托管业务收入增至 7750 万美元,自挖矿收入降至 3010 万美元。公司计划将德克萨斯州 Pecos 矿场改造为 AI 数据中心,并宣布以约 4.21 亿美元收购 Polaris DS 以扩展电力容量。 Mastercard 与 Yellow Card 合作在非洲及中东推广稳定币支付 据 Blockonomi 报道,支付巨头 Mastercard 与非洲稳定币平台 Yellow Card 达成合作,计划在加纳、肯尼亚、尼日利亚、南非及阿联酋等市场推出稳定币支付系统,旨在加速跨境汇款并降低企业结算成本。 该合作将传统银行系统与区块链支付网络连接,涵盖国际汇款、企业支付结算及财库功能。Yellow Card 在非洲多国持有监管牌照,双方还将成立专项工作组推进支付基础设施建设,标志着传统金融机构对新兴市场数字支付基础设施的进一步布局。 灰度调整 DeFi 基金持仓:纳入 Ethena 并移除 Aerodrome 据 Blockonomi 报道,Grayscale 在 2026 年第一季度评估后调整其 DeFi 基金持仓,纳入 Ethena(ENA)并移除 Aerodrome Finance。根据 CoinDesk DeFi Select Index 方法,Ethena 获得 13.59% 的权重,成为该基金第四大持仓资产。 调整后该基金前四大持仓分别为 Uniswap(35.22%)、Aave(21.36%)、Ondo(19.83%)和 Ethena(13.59%),Curve 与 Lido DAO 分别占 5.27% 和 4.73%。同时,Grayscale Smart Contract Fund 也完成再平衡,以太坊以 30.14% 的权重保持主导地位。 1inch 否认协议遭入侵并称用户资金未受影响 据 Cointelegraph 报道,DEX 聚合器 1inch 发推称,关于 TrustedVolumes 漏洞利用的报道具有误导性,其协议并未被入侵,用户资金也未受影响。该协议联合创始人表示,TrustedVolumes 独立运营,并非其专属服务商。 安全研究员 Vladimir Sobolev 指出,此次攻击与 2025 年 3 月 1inch Fusion V1 resolver 漏洞事件系同一攻击者所为,但利用了不同漏洞。此前 1inch 曾与受影响方通过漏洞赏金协商追回大部分被盗资金。 Grayscale 调整 DeFi 基金持仓,添加 ENA 并移除 AERO 据 crypto.news 报道,Grayscale Investments 已完成其去中心化金融基金和智能合约基金的 2026 年第一季度审查,在 DeFi 基金中添加 Ethena(ENA)并移除 Aerodrome Finance(AERO),智能合约基金则维持现有资产配置不变。 截至 5 月 1 日,DeFi 基金中 Uniswap 以 35.22% 占比居首,Aave 以 21.36% 位列第二,ENA 以 13.59% 成为第四大持仓。该机构表示,此次调整遵循 CoinDesk DeFi Select Index 方法,通过出售 AERO 等资产并购买 ENA 完成再平衡,使基金在 DEX、借贷、代币化资产及合成美元基础设施领域配置更重。 Bithumb 与越南 SSID 合作拓展数字资产业务 据 Cointelegraph 报道,韩国加密货币交易所 Bithumb 宣布与越南 SSID 达成合作,双方将在交易技术、钱包托管系统、安全风控、监管合规及机构业务开发等领域展开协作。此次扩张正值该交易所在本土面临监管压力之际,其已决定将首次公开募股计划推迟至 2028 年之后。 越南加密货币牌照竞争日趋激烈,包括 VPBank 关联的 CAEX、Techcombank 及 VIX Securities 在内的五家机构已通过初步资格审核。值得注意的是,该交易所今年二月曾因系统错误将客户促销奖励 62 万韩元误记为 62 万比特币,造成逾 400 亿美元名义余额异常,目前其正在通过法律途径追回剩余资金。 World 于德国慕尼黑开设旗舰店 World 宣布在德国慕尼黑 Hofstatt 开设旗舰店,位于玛丽恩广场附近,旨在向当地社区介绍人格证明验证技术并展示其隐私保护理念。联合创始人 Alex Blania 曾在德国参与设计首批 Orb 原型,此次开设标志着项目回归其起源地。 该空间采用落地玻璃设计,内设有验证设备和活动区域,强调验证图像仅在设备本地处理,不会存储个人身份信息。访客无需完成验证即可进入了解技术细节,空间将定期举办瑜伽课程和社区聚会等活动。 Humanity 推出 MCP 服务器,支持 AI 助手集成身份验证 据 www.humanity.org 报道,Web3 身份验证项目 Humanity 宣布推出 MCP(Model Context Protocol)服务器,将其完整文档系统适配为 AI 编码工具友好格式,支持 Claude Code、Cursor 等主流 AI 助手实时查询。 该工具提供 llms.txt 索引、llms-full.txt 完整文档及 Markdown 格式输出,开发者可通过 AI 助手直接获取技术资料并生成可编译的集成代码。项目方表示,此举旨在降低开发者通过 AI 助手集成「人类证明」身份验证功能的门槛,使验证身份成为 AI 代理时代的默认基础设施。 Binance Futures 上线 BILLUSDT 永续合约 Binance Futures 宣布将于 5 月 7 日 08:15(UTC)上线 BILLUSDT 永续合约,最高支持 20 倍杠杆,标的资产为 Billions Network(BILL)代币,结算资产为 USDT。 该合约支持多资产模式,用户可使用比特币等资产作为保证金,资金费率上限为 ±2.00%,每四小时结算一次。该交易所提示,期货与现货代币上市无关联,该合约上线不保证 BILL 会在现货市场上市。 American 比特币 Q1 挖矿成本降 23%至 36200 美元 据 CoinDesk 报道,特朗普家族支持的矿企 American 比特币发布一季度财报,其挖矿成本环比下降 23%至约 36,200 美元。该公司当季净亏损 8,180 万美元主要源于比特币价格账面减值,但核心挖矿业务实际盈利。 报告期内该公司比特币持仓增加 30%至 7,021 枚。当多数上市矿企转向 AI 和高性能计算业务时,American 比特币仍专注于降低挖矿成本并扩大算力规模,季度末总算力达 28.1 exahash。 BNY 宣布在阿布扎比提供比特币和以太坊托管服务 据 CoinPost 报道,托管银行 BNY 宣布与 Finstreet Limited 及 ADI Foundation 达成战略合作,计划在阿布扎比全球市场为机构投资者提供合规的比特币和以太坊托管服务。该行目前托管资产规模约 59.4 万亿美元。 此次合作将结合 Finstreet 的数字市场基础设施与 ADI Chain 的区块链网络,构建阿布扎比本地的综合托管解决方案。BNY 计划初期为 Finstreet 客户提供比特币和以太坊托管,未来拟扩展至稳定币及现实资产代币化等受监管数字资产。 BNY 携手 Finstreet 在阿布扎比推出加密托管服务 据 Blockonomi 报道,全球最大托管银行 BNY 宣布与 Finstreet 及 ADI Foundation 达成合作,将在阿布扎比全球市场提供受监管的加密货币托管服务,初期支持比特币和以太币,后续计划纳入稳定币及代币化资产。 该银行目前管理约 59 万亿美元资产,此项业务使其成为首家在阿联酋提供数字资产托管的美国系统重要性银行。BNY 执行副总裁 Hani Kablawi 称,此举旨在连接传统与数字金融生态系统,支持阿联酋金融市场发展。 Binance 升级联盟计划,新用户奖励最高达 19,800 美元 Binance 宣布升级联盟计划,新 Affiliate-Boosted Welcome Bonus 将于 2026 年 5 月 7 日生效。新用户通过联盟链接注册可获得最高 19,800 美元奖励,较此前 600 美元大幅提升。 该计划采用分阶段任务结构,新用户注册获最高 100 美元奖励,完成 KYC 验证后解锁最高 19,700 美元额外奖励。每位联盟成员每 30 天限 1,000 个名额,超额用户需等待下一周期,奖励以交易手续费返利券等形式发放。 矿企 Core Scientific 收购 Polaris DS,拓展 AI 数据中心 据 CoinPost 报道,矿企 Core Scientific 宣布以约 4.21 亿美元收购比特币挖矿企业 Polaris DS,计划将其位于俄克拉荷马州的电力基础设施转型为 AI 数据中心,预计 2026 年第三季度完成收购。 Core Scientific 是北美最大的比特币矿企之一,于 2024 年 1 月重新在纳斯达克上市。此次收购是该公司向 AI 数据中心业务全面转型战略的一部分,旨在将原本用于比特币挖矿的 440MW 电力基础设施直接用于 AI 工作负载,并将总容量扩展至 1.5 GW。 MetaMask 支持通过法币购买比特币、SOL 等代币 MetaMask 宣布用户现可通过信用卡、借记卡、银行转账、Apple Pay、Google Pay 及 PayPal 等支付方式直接购买以太坊、比特币、SOL 等数千种代币,支持以太坊、比特币、Solana、Monad 及 Sei 等数百个网络,所购资产将直接进入用户自托管钱包。 该平台提供实时报价聚合服务,用户可在浏览器插件或移动端完成购买流程。根据用户所在地区,系统将自动匹配可用的本地支付方式及最优汇率,交易完成后资金直接存入钱包,用户全程保持对资产的控制权。 Hoskinson:AI 代理 2035 年将主导互联网并颠覆科技巨头 据 CoinDesk 报道,Cardano 创始人 Charles Hoskinson 在 Consensus 2026 会议上称,到 2035 年 AI 代理将主导互联网搜索、商业和活动,其不点击广告、缺乏品牌忠诚度的特性将颠覆 Google、Amazon 和 Facebook 的核心商业模式。 他指出 AI 代理将处理加密货币领域的尽职调查、交易执行和 DeFi 交互,并呼吁用户直接控制数据、身份和资产。他还表示,AI 代理可简化加密用户体验,而 JPMorgan 等机构对区块链的采用显示行业正走向成熟。 Aave 清算 Kelp DAO 攻击者资产,推进 2.9 亿美元恢复 据 CoinPost 报道,DeFi 借贷协议 Aave 于 5 月 7 日宣布已完成对 Kelp DAO 攻击者所持 rsETH 头寸的强制清算。此次清算在以太坊及 Arbitrum 网络执行,涉及 2026 年 4 月发生的约 2.92 亿美元非法流出事件,清算资产已移交至社区联合组织「DeFi United」管理的 Recovery Guardian 多签钱包用于后续赔付。 该攻击者于 4 月 18 日利用 LayerZero 桥漏洞非法铸造 11.65 万枚无担保 rsETH,并在 Aave 及 Compound 抵押借出以太坊实施资金转移。目前 DeFi United 已承诺超 3.2 万枚以太坊用于回购非法 rsETH 并补充桥接锁仓资产,Compound 也将执行类似清算措施,预计可收回约 16,776 枚以太坊。 Ondo、摩根大通、万事达卡与 Ripple 完成代币化国债试点 据 CryptoBriefing 报道,Ondo Finance、摩根大通 Kinexys、万事达卡与 Ripple 完成代币化美国国债试点。该交易通过 XRP Ledger 实现 OUSG 代币赎回,并利用万事达卡多代币网络与 Kinexys 结算轨道完成跨境支付。 该试点实现代币化美国国债在跨行、跨境场景下的近实时结算,展示代币化资产如何与公共区块链及传统银行系统交互。Ripple 将其部分 OUSG 持仓在 XRP Ledger 上赎回,资金通过摩根大通代理银行网络汇入其新加坡账户。 微软内部讨论推迟 2030 年清洁能源匹配目标 据 TechCrunch 报道,微软正内部讨论是否推迟或缩减其到 2030 年实现 100%每小时清洁能源匹配的目标,因 AI 数据中心快速建设给该承诺带来压力。公司发言人表示将继续寻找机会维持年度匹配目标。 每小时匹配目标比年度目标更严格,要求能源供应与需求在近乎实时基础上匹配。随着数据中心规模扩大,该公司上月宣布与雪佛龙合作在德克萨斯州建设天然气发电厂,引发对其清洁能源承诺的质疑。 数据索引协议 StreamingFast 发布 4 月更新 数据索引协议 StreamingFast 发布 4 月更新,宣布 Base Reth 已在 Base Sepolia 测试网稳定运行并即将迁移至主网,同时完成 Monad 扩展区块集成并开放历史数据端点。此外,Substreams 索引性能得到提升,团队正致力于通过 The Graph Market 提供托管服务并简化开发者工作流程。 StreamingFast 是 The Graph 协议的核心开发团队之一,专注于构建高性能的区块链数据索引基础设施,其开发的 Substreams 和 Firehose 技术被广泛应用于多链数据提取与处理场景。 彭博社:BTQ CEO 兄弟被禁泄露区块链商业秘密 区块链软件公司 BTQ Technologies 前首席运营官 Nicolas Roussy Newton 被联邦法官禁止通过两个网站域名泄露公司商业秘密。Newton 为该公司现任 CEO 的兄弟,被指向媒体及监管机构传播敏感文件并威胁公司律师。 法院裁定 Newton 的行为已对 BTQ 造成损害,包括发表诽谤性言论指控其兄弟「谋杀未遂」。该禁令由美国联邦地区法官 Sharad H. Desai 签署,禁止 Newton 继续使用相关域名披露公司机密信息。 SIX Group 与 Chainlink 合作推进股票数据上链 据 Cointelegraph 报道,瑞士和西班牙证券交易所运营商 SIX Group 正与 Chainlink 合作,将超 2 万亿欧元的上市股票数据上链,覆盖 75 个以上区块链网络。传统交易所及清算机构正加速扩展代币化证券业务。 Nasdaq 近期连接欧洲交易平台至区块链结算系统,并与 Kraken 母公司合作开发代币化股票基础设施。美国存管信托与清算公司计划与 50 余家机构试点代币化证券交易,该市场近 30 日增长 33% 至 12.9 亿美元。 摩根大通等财团完成 XRP Ledger 代币化国债试点 据 U.Today 报道,由摩根大通、万事达卡、Ripple 等组成的财团已完成一项试点,展示基于 XRP Ledger 的代币化美债近实时赎回,旨在解决 30 万亿美元美债市场的结算低效问题。 该流程通过三步实现赎回与美元结算。目前代币化国债市场规模仅约 150 亿美元,DTCC 等机构正探索类似服务以推动 24/7 全天候交易生态。 xAI 向 Anthropic 开放 Colossus 1 超算提升 Claude 容量 据 CryptoBriefing 报道,xAI 已与 Anthropic 达成协议,向后者开放 Colossus 1 超级计算机访问权限,用于提升 Claude 系列模型的服务能力。 该协议使 Anthropic 能够使用超过 22 万个 NVIDIA GPU(包括 H100、H200 及下一代 GB200 加速器)以应对 Claude Pro 和 Claude Max 订阅服务的需求增长。此次合作反映了前沿 AI 实验室在算力资源方面的激烈竞争,同时 Anthropic 还表达了与 xAI 合作开发轨道 AI 计算能力的兴趣。 DTCC 将 Ripple Prime 纳入代币化工作组,计划 2026 年 10 月推出服务 据美国存管信托与清算公司(DTCC)公告,该机构已将 Ripple Prime 纳入其代币化服务工作组,计划与超过 50 家金融机构合作开发该服务,并拟于 2026 年 7 月进行小规模测试,10 月正式推出。 该工作组还包括美国银行、花旗、摩根大通、高盛、贝莱德、Circle 等传统金融和 DeFi 机构。DTCC 表示,此项服务将支持股票、贵金属、债券等现实世界资产以数字代币形式存在于区块链上,并确保跨链互操作性。Ripple Prime 是 Ripple 收购 Hidden Road 后成立的 prime brokerage 业务。 加密货币交易所 OKX 计划推出 OpenAI 等 Pre-IPO 永续合约 据 Decrypt 报道,加密货币交易所 OKX 宣布将推出与 OpenAI、SpaceX 和 Anthropic 估值挂钩的永续期货合约。该衍生品追踪私营公司二级市场价格,但不授予股权或股东权利,以现金结算而非实物交割。 此举使 OKX 加入 Bitget 和 Injective 等平台行列,共同布局 Pre-IPO 市场。值得注意的是,OpenAI 此前曾对类似产品表示异议。此外,该交易所还宣布与 Ondo Finance 合作推出代币化股票交易及新的股权永续合约。 Google DeepMind 投资 EVE Online 开发商测试 AI 行为 据 Decrypt 报道,Google DeepMind 已收购冰岛游戏工作室 Fenris Creations(原 CCP Games)的少数股权,计划利用《EVE Online》的复杂虚拟环境测试人工智能行为。 该研究将在离线控制的《EVE Online》版本中进行,不与实时服务器 Tranquility 连接。DeepMind 首席执行官 Demis Hassabis 表示,该合作将探索在玩家驱动的复杂宇宙中安全推进 AI 研究,而 Fenris 方面称这是测试通用人工智能在沙盒环境中行为的独特模拟场景。 Hoskinson:Flare 攻击 Cardano 是为博取关注 据 U.Today 报道,Cardano 创始人 Charles Hoskinson 称,Flare 创始人 Hugo Phillin 近期在 X 平台声称 Flare 在 DeFi 指标上已超越拥有六年先发优势的 Cardano,此举实为利用 Cardano 之名博取媒体关注的「2022 年老套路」。 Phillin 否认此举为攻击,称其仅引用 DeFi Llama 的客观链上数据,并嘲讽 Cardano 开发进度缓慢,甚至向 Hoskinson 提供 Flare 2027 年战略路线图以供「参考」。 观点 数字人民币的「Token 经济学」:一个词的两场革命 这正是「双 Token 融合」的战略紧迫性所在:AI 词元(Token)经济需要一个数字货币代币(Token)层来完成结算与资产化——这个层,要麽是数字人民币,要麽是美元稳定币。几乎没有中间选项。 AI Agent 的支付时刻:谁将成为机器经济的 Stripe? 传统支付系统的前提是双方都是经过 KYC 的人类,背后挂着银行账户。Agent 把这个前提打破了:它没有身份证、没有银行账户、没有信用记录,但又需要买 API 调用、付云算力、买数据,甚至代用户在 Amazon 下单。底层架构错配,催生了整个 Agent 支付赛道。
