290 triệu trong một giờ: bài viết kỹ thuật hậu sự cố của cuộc tấn công cầu nối rsETH Kelp DAO
Ngày 18 tháng 4 năm 2026, lúc 17:35 UTC, đã xảy ra một trong những cuộc tấn công DeFi lớn nhất năm 2026. Kẻ tấn công đã rút 116 500 rsETH (khoảng $292–293 triệu theo tỷ giá hiện tại) qua cầu nối dựa trên LayerZero OFT. Đây là khoảng 18% tổng cung rsETH đang lưu hành.
Quan trọng: giao thức chính của Kelp DAO (các pool gửi tiền, tích hợp EigenLayer và logic restaking) không bị ảnh hưởng. Cú tấn công chỉ xảy ra trên cầu nối cross-chain — adapter OFT (Omnichain Fungible Token), được xây dựng dựa trên cơ sở hạ tầng LayerZero.
Cách thức mà cuộc tấn công diễn ra (phân tích kỹ thuật)
1. Chuẩn bị
Khoảng 10 giờ trước cuộc tấn công, ví của kẻ tấn công đã nhận được tiền qua Tornado Cash (một phương pháp cổ điển để rửa tiền vào và che giấu nguồn gốc).
2. Thách thức nghiêm trọng
Kẻ tấn công đã thực hiện gọi hàm lzReceive trên hợp đồng LayerZero EndpointV2.
Thách thức này đã đi qua hợp đồng cầu OFT của Kelp DAO và dẫn đến việc phát hành (mint) hoặc mở khóa 116.500 rsETH mà không có tài sản đảm bảo tương ứng trên chuỗi nguồn.
Giao dịch: 0x1ae232da212c45f35c1525f851e4c41d529bf18af862d9ce9fd40bf709db4222 (Ethereum).
Các sự kiện trong nhật ký cho thấy rằng cầu đã chấp nhận thông điệp như hợp lệ, mặc dù rõ ràng nó đến từ một peer không chính xác/ thử nghiệm hoặc với thao tác xác thực.
3. Cơ chế lỗ hổng (giả định)
Đây không phải là lỗ hổng reentrancy cổ điển hay overflow số nguyên trong Solidity.
Đây là một lỗ hổng cấu hình điển hình của cầu: - Kiểm tra peer yếu trong stack bảo mật LayerZero (Ultra Light Node / EndpointV2).
- Sự thiếu sót trong việc xác thực nghiêm ngặt chuỗi nguồn + nonce + payload trong triển khai cụ thể của Kelp OFT adapter.
- Khả năng thay thế hoặc giả mạo thông điệp cross-chain mà cầu đã diễn giải như một unlock/mint hợp lệ.
LayerZero OFT cho phép token 'bay' giữa các chuỗi với độ tin cậy tối thiểu, nhưng đổi lại yêu cầu cấu hình rất chính xác cho các xác thực viên, DVNs (Mạng xác thực phi tập trung) và thư viện. Đây chính là nơi có vẻ như đã xảy ra lỗ hổng.
4. Kiếm tiền (17:35–18:21 UTC)
Ngay sau khi nhận được rsETH, kẻ tấn công đã bắt đầu gửi token như tài sản thế chấp vào các giao thức lending:
- Đầu tiên là Aave V3 và V4 (Ethereum + Arbitrum).
- Cũng như Compound V3, Euler và các giao thức khác.
Đối với rsETH, các khoản vay lớn đã được thực hiện bằng WETH/ETH và các tài sản khác.
Một phần tiền đã được rút ra thành ETH 'sạch' và phân phối qua một số địa chỉ.
Kết quả là Aave đã hình thành một khoản nợ xấu đáng kể (các vị trí không được đảm bảo), vì rsETH sau khi tạm dừng đã mất niềm tin và thanh khoản.
Phản ứng của các đội (thời gian phản ứng - rất quan trọng)
- Kelp DAO: sau 46 phút (lúc 18:21 UTC) multisig khẩn cấp đã kích hoạt pauser. Tất cả các hợp đồng chính của rsETH (token, gửi, rút, oracle) đã bị tạm dừng trên Ethereum và một số L2. Hai nỗ lực tấn công tiếp theo đã bị chặn.
Tuyên bố chính thức đã được công bố khoảng 20:10 UTC. Nhóm đang hợp tác với LayerZero, Unichain, các kiểm toán viên và các chuyên gia an ninh để phân tích nguyên nhân gốc rễ (RCA).
- Aave: vào lúc 20:01 UTC đã đóng băng tất cả các thị trường rsETH trên V3 và V4. Các hợp đồng chính của Aave không bị ảnh hưởng. Dự kiến sẽ bù đắp nợ xấu có thể xảy ra thông qua Safety Module.
- Các giao thức khác (SparkLend, Fluid, Ethena, Yearn, Pendle, v.v.) đã nhanh chóng đóng băng hoặc giới hạn các vị trí với rsETH.
Tại sao điều này quan trọng
- Đây là một lời nhắc nhở rằng các cầu nối cross-chain vẫn là một trong những bề mặt nguy hiểm nhất trong DeFi. Ngay cả khi sử dụng các giải pháp 'hiện đại' như LayerZero OFT, các rủi ro về cấu hình và xác thực peer vẫn không biến mất.
- Các token liquid restaking (LRT) với độ phơi nhiễm multi-chain cao trở thành mục tiêu đặc biệt hấp dẫn: TVL lớn + sử dụng trong lending → hiệu ứng cascade.
- Sự cố đã ảnh hưởng đến hệ sinh thái rộng hơn: áp lực lên giá AAVE (–10–13%), mất niềm tin tạm thời vào rsETH, đóng băng trên toàn bộ DeFi.
Điều gì sẽ xảy ra tiếp theo (tại thời điểm viết bài)
- Các hợp đồng rsETH vẫn đang trong trạng thái tạm dừng.
- Đang tiến hành điều tra: Kelp + LayerZero + các kiểm toán viên.
- Dự kiến: báo cáo post-mortem đầy đủ, kế hoạch di cư sang rsETH v2 (nếu cần), danh sách đen các địa chỉ kẻ tấn công, thảo luận về bồi thường.
- Kẻ tấn công vẫn giữ tiền trong các địa chỉ đã tập trung.
