「Aave(AAVE)」的「總鎖倉量(TVL)」在KelpDAO「rsETH」跨鏈橋遭駭之後,至今仍未回到事發前的水準。這起攻擊本身並非Aave遭到入侵,卻仍為整個借貸協議的流動性留下後遺症。
根據DefiLlama的數據,截至19日,Aave的TVL約為146億美元。Protos報導指出,自4月18日攻擊發生以來,Aave的TVL已下滑43%,即使以DefiLlama目前公布的19日數據來看,仍低於攻擊前的水準。
這起事件並非Aave智能合約本身遭入侵。根據Aave治理論壇4月20日公布的事故報告,攻擊者利用KelpDAO在LayerZero V2上、從Unichain跨到以太坊的rsETH橋接路徑漏洞,盜走了11萬6500枚rsETH,其中8萬9567枚被存入Aave作為擔保品。報告強調,Aave的智能合約、預言機與清算機制皆按照原本設計正常運作。
攻擊發生於台灣時間4月19日凌晨1點35分(韓國時間2點35分)。Aave隨即在同日台灣時間約凌晨3點(韓國時間4點左右)凍結rsETH與wrsETH儲備池,阻止新增存款與借貸,但既有部位仍可償還或遭清算。4月19日至20日期間,Aave也調整了WETH利率模型,並凍結了WETH。
根據LayerZero的報告,此次攻擊規模約為2億9200萬美元。LayerZero在5月20日發布的報告中提到,Mandiant、CrowdStrike與多名獨立資安研究員都認為,幕後主使是與北韓有關聯的駭客組織TraderTraitor(代號UNC4899)。報告並指出,問題出在單一驗證者架構——目的鏈合約僅憑一筆有效證明就放行了rsETH。
KelpDAO方面的說法則不同。CoinDesk報導,KelpDAO將問題歸咎於LayerZero的預設設定與基礎架構的信任機制,雙方對責任歸屬的看法就此出現分歧。
「跨鏈橋」機制原本是讓資產能在不同區塊鏈之間流動的裝置,使用者在一條鏈上鎖定資產,再於另一條鏈上取得對應資產。一旦驗證機制出現破口,資產發行與兌付之間的平衡就可能失衡。
撇開責任歸屬的爭議不談,Aave承受的衝擊確實存在。外部抵押資產的信任動搖後,存款人陸續撤出,借貸市場的流動性隨之緊縮。「總鎖倉量(TVL)」雖然反映協議中資產的規模,但同時也受到價格波動、新增存款與資金流出等因素影響。
修復工作同步展開。Aave Labs在5月的開發進度更新中表示,「DeFi United」修復小組已完成清算、擔保品回收與儲備金補充等作業。同一份文件也提到,攻擊者在以太坊與Arbitrum(ARB)上的部位已遭清算,受影響部署環境的以太幣(ETH)流動性已經恢復。
rsETH的運作狀態也從最初的凍結逐步邁向部分正常化。5月的更新內容顯示,rsETH在Aave以太坊核心市場、Arbitrum、Base、Linea與Mantle(MNT)等市場已重新解除暫停。不過,營運面的調整措施與TVL的實際回升,終究是兩回事。
數字上的復甦仍然有限。Protos報導指出,攻擊發生後Aave的TVL減少了43%。對照目前DefiLlama公布的數據,Aave雖然仍維持大型DeFi借貸協議的地位,但流動性尚未回到攻擊前的水準。
本媒體先前也曾報導,4月的rsETH事件被視為加深借貸市場風險管理討論的背景之一。當時Aave治理論壇公告凍結rsETH與wrsETH市場,後續報告也整理出11萬6500枚rsETH遭竊、以及8萬9567枚rsETH被存入Aave作為擔保品的細節。
評論:這起事件也給投資人留下一個提醒——即使「總鎖倉量」數字龐大,只要擔保資產的信任基礎與跨鏈橋的驗證機制出現裂痕,衝擊仍可能擴散到整個借貸市場。Aave後續受到的長期影響,仍須透過TVL回升速度與rsETH的最終清算結果來觀察。
留言 0