Arbitrum假装成黑客,把KelpDAO损失的钱「偷」回来了

深潮TechFlow

 · 2026/04/21 04:39:07

这个故事本来以为已经讲完了, 今天又出了续集。 据链上安全机构 PeckShield 监测,Arbitrum 链上的黑客地址里的钱几个小时前已经被转出,但奇怪的是这些钱被转到了一个看起来几乎全是零的 0x00000... 的奇怪地址里。 大家当时都在猜,黑客自己把钱都放进黑洞地址里烧了?还是良心发现或者被招安了? 都不是。 几个小时前,Arbitrum 官方论坛贴了一份紧急行动公告解释了情况。 黑...

原文标题:《Arbitrum 假装成黑客,把 KelpDAO 损失的钱「偷」回来了》
原文来源:深潮 TechFlow


上周 KelpDAO 被黑客偷了将近 3 亿美元,成为目前为止今年 DeFi 最大的负面安全事件。


被偷的 ETH 现在散落在多条链上,其中大约 30765 个留在了 Arbitrum 链上的一个地址里,价值 7000 多万美元。


这个故事本来以为已经讲完了,今天又出了续集。


据链上安全机构 PeckShield 监测,Arbitrum 链上的黑客地址里的钱几个小时前已经被转出,但奇怪的是这些钱被转到了一个看起来几乎全是零的 0x00000... 的奇怪地址里。



大家当时都在猜,黑客自己把钱都放进黑洞地址里烧了?还是良心发现或者被招安了?


都不是。


几个小时前,Arbitrum 官方论坛贴了一份紧急行动公告解释了情况。黑客的钱,是被 Arbitrum 的安全理事会转走的。


不过神奇的是,在不知道黑客地址私钥的情况下,Arbitrum 理事会既没有冻结黑客的钱,也没有权限转账,而是直接「以黑客的名义」发了一条转账指令。


黑客本人不知情,私钥没泄露,链上记录看起来就像是黑客自己操作的。



而实现这一操作的原理是,Arbitrum 和以太坊之间所有的跨链消息都要经过一个叫 Inbox 的桥合约。安全理事会动用紧急权限临时升级了这个合约,加了一个新函数:


以任意钱包地址的名义发出跨链交易,但是可以不需要那个钱包的私钥。


然后他们用这个函数伪造了一条消息,发送方写的就是黑客钱包,内容是「把我的 ETH,全部转到冻结地址」。Arbitrum 链收到之后照常执行,于是就有了上面链上转账截图里诡异的一幕。


把黑客的钱转完后,这个合约立刻降级回原版。升级、伪造、转账、恢复,全部打包在一笔以太坊交易里完成。其他用户和应用完全不受影响。


这个操作,在 Arbitrum 历史上没有先例。


据论坛公告,安全理事会事先跟执法部门确认了黑客身份,指向朝鲜的 Lazarus Group,今年 DeFi 领域最活跃的国家级黑客组织。理事会做了技术评估,确保不影响其他用户后才动的手。


既然黑客做的不对在先,这招就有点「不要怪大家不讲武德」的意思。至于冻结的 ETH 后续怎么处理,要走 Arbitrum 的 DAO 治理投票,跟执法部门协调。


能追回 7000 多万被盗资金当然是好事。但做到这件事的前提值得注意,安全理事会 12 个成员里 9 个人签字,就可以绕过所有治理投票,零延迟升级链上任何核心合约。


赞扬结果,担忧能力?


目前,社区对这件事的反应很分裂。


一部分人觉得 Arbitrum 干得漂亮,关键时刻护住了资产,对 L2 的信心反而加了一点。另一部分人则问了一个很直接的问题:如果 9 个人签字就能以任何人的名义动任何资产,这还叫去中心化吗。


笔者认为,两边说的其实不是同一件事。


前者在说结果,后者在说能力。这件事的结果肯定是好的,7000 多万被盗资金追回来了。但 Arbitrum 这次展现的多签改合约函数的能力本身是中性的;这次用来追黑客,以后用来干什么、能不能干、怎么干,实际上都取决于委员会的治理。


不过,对大多数用 Arbitrum 的人来说,这个讨论可能没有另一个事实来得实际。Arbitrum 并不特殊,目前主流 L2 几乎都保留了类似的紧急升级权限。


你用的那条链大概率也有一个类似的安全理事会,拥有类似的能力。这就不是 Arbitrum 独特的选择了,L2 在现阶段几乎都有这个通用设计。


换个角度看,这次攻防其实暴露了一个更大的图景。


攻击方是朝鲜的 Lazarus Group,今年以来被归因于至少 18 起 DeFi 攻击。三周前刚偷了 Drift Protocol 2.85 亿美元,用的是完全不同的手法。


一边是国家级黑客在不断升级攻击方式,一边是 L2 开始动用底层权限进行反击。DeFi 的安全战正在从「事后冻结、链上喊话、祈祷白帽介入」进入一个新阶段。


在非常时期造了一把万能钥匙打开了黑客的地址,完事后把钥匙融了。只从这件事来说,有能力应对黑客的攻击,并不算差。


而如果一定要把事情上升到「这一点也不去中心化」的哲学讨论上,那可以说的事就太多了。加密行业中心化的各种操作不在少数,这次至少是在处理负面事件并解决问题,而不是制造负面事件。


回过头务实一点看,KelpDAO 被偷的是 2.92 亿,追回来的是 7000 多万,还不到总数的四分之一。剩下的 ETH 还散落在其他链上,Aave 上超过 1 亿美元的坏账还没有着落,rsETH 持有者能拿回多少还是未知数。


即使 Arbitrum 动用了上帝权限,这场仗显然远没有打完。


原文链接
相关推荐
被盗2.9亿、三方互不认账,KelpDAO事件的解决方案该由谁买单?

律动注:前情提要可参阅《 代码没问题也被盗,2026 最大黑客案祸首「DVN 配置漏洞」是怎么回事? 》。 到底谁该负责任? 首先先来讨论下定责问题。 根据 LayerZero 方面的细节披露,事件发生的直接原因已相当清晰,即 LayerZero 运营的去中心化验证器网络(DVN)所依赖的下游 RPC 基础设施被攻破(参见下图慢雾创始人余弦的分析),且由于 Kelp DAO 的桥接合约采用了 1/...

ODAILY星球日报 · 2026/4/20 18:32:05

全面复盘KelpDAO事件:没被攻破的Aave,为什么陷入危机?

在本文看来,DeFi 的风险结构正在发生转变。协议是否安全,已不再只是「合约是否无漏洞」的问题,而是「其所接纳的抵押品,背后整条技术与治理链路是否可靠」的问题。当流动性质押、再质押与跨链基础设施层层叠加,任何一环的失效,都可能通过抵押链条被放大为系统性冲击。 从结果来看,这是一场典型的「收益反噬」:曾被视为接近无风险的再质押收益,在一天之内转化为流动性枯竭与坏账暴露。对 Aave 而言,这是一次治...

BlockBeats · 2026/4/20 17:10:28

一个没人看的开源AI工具,12天前就预警了Kelp DAO的2.92亿美元漏洞

Kelp DAO 是什么 Kelp DAO 是一个建在 EigenLayer 之上的流动性再质押协议。 机制是这样的:用户把 ETH 或流动质押代币(stETH、ETHx)存进 Kelp 合约,合约再把资产委托给 EigenLayer 的运营节点做再质押——同时给多个 AVS(Actively Validated Services,主动验证服务)提供安全性。作为回报,用户拿到 rsETH 作为凭证...

深潮TechFlow · 2026/4/20 14:24:27

核心「功臣」相继出走,Aave的DAO梦碎了?

消息公布后,AAVE 代币价格下跌超 11%。 作为 DeFi 历史上最成功的 DAO(去中心化自治组织)、这个 TVL 近 270 亿美元资产的 DeFi 龙头,正经历一场深刻的内部动荡。 从收入归属争议到捆绑式投票 这场危机的伏笔早在去年 12 月就已埋下。 当时,Aave Labs 在未经过治理讨论的情况下,将前端界面的交易聚合器从 ParaSwap 更换为 CoW Swap。原本流向 DA...

BlockBeats · 2026/3/4 16:02:21

Aave DAO赢了,但博弈尚未结束

相关阅读:《 代币 VS 股权,Aave 纷争的来龙去脉 》 本文试图梳理这场治理冲突如何逐步升级,并审视当前提案究竟回应了哪些关键诉求、又留下了哪些悬而未决的问题。Aave 的争议仍在继续,但它已经为整个加密行业提供了一个高度现实的治理样本。 作者说明:本文作者为 Aave Chan Initiative(ACI)创始人。ACI 为 Aave DAO 的代理平台,同时也是服务提供方之一。 以下为...

BlockBeats · 2026/2/13 11:15:20

文章热榜

04

21

Arbitrum假装成黑客,把KelpDAO损失的钱「偷」回来了
这个故事本来以为已经讲完了, 今天又出了续集。 据链上安全机构 PeckShield 监测,Arbitrum 链上的黑客地址里的钱几个小时前已经被转出,但奇怪的是这些钱被转到了一个看起来几乎全是零的 0x00000... 的奇怪地址里。 大家当时都在猜,黑客自己把钱都放进黑洞地址里烧了?还是良心发现或者被招安了? 都不是。 几个小时前,Arbitrum 官方论坛贴了一份紧急行动公告解释了情况。 黑...