← 贴纸墙 SCAM · DETAIL

KelpDAO跨链桥漏洞——AI自动扫描治理权限致2.9亿美元DeFi资产被冻结

受害者主要是DeFi流动性提供者与散户投资者,他们被KelpDAO的高收益质押方案吸引,将资产存入跨链桥对应的资金池。多数受害者缺乏对跨链桥底层代码与治理权限结构的专业审查能力,误以为经过审计的协议就绝对安全。心理弱点在于过度信任审计报告与品牌背书,忽视治理漏洞与多签权限暴露的风险,最终在攻击事件中资产被冻结或归零。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者主要是DeFi流动性提供者与散户投资者,他们被KelpDAO的高收益质押方案吸引,将资产存入跨链桥对应的资金池。多数受害者缺乏对跨链桥底层代码与治理权限结构的专业审查能力,误以为经过审计的协议就绝对安全。心理弱点在于过度信任审计报告与品牌背书,忽视治理漏洞与多签权限暴露的风险,最终在攻击事件中资产被冻结或归零。

骗局怎么运作

  • 第一步:攻击者使用AI编程智能体自动扫描KelpDAO与LayerZero跨链桥的智能合约代码,重点搜索治理权限、多签钱包地址与跨链消息验证逻辑中的漏洞,替代人工审计实现高速批量探测。
  • 第二步:AI工具定位到跨链桥消息传递验证不充分的缺陷,利用伪造的跨链消息欺骗目标链上的合约,使攻击者能够以合法身份触发资产转移或冻结操作,绕过多签权限限制。
  • 第三步:攻击者通过闪电贷与多次跨链跳转放大攻击规模,在短时间内将资金池内大量资产转移至攻击者控制的地址,同时触发协议的安全机制导致部分资产被冻结,链上数据显示损失约2.9亿美元。
  • 第四步:项目方在发现异常后紧急暂停合约,但资产已被划走,团队试图通过治理提案追回资金,因多签权限被绕过而无法执行任何补救操作,导致DeFi市场整体信心受挫,TVL暴跌超200亿美元。
  • 第五步:攻击者利用混币服务与跨链桥分拆赃款,完成资金洗白;受害用户因合约冻结无法提取剩余资产,部分用户转向社群维权但无果,事件最终成为2026年DeFi安全危机的重要案例。

红旗信号(看到这些快跑)

  • 🚩 项目方宣称使用AI进行做市或风控,但未公开可验证的代码审计报告及AI模型细节,仅以概念包装吸引用户存款。
  • 🚩 协议的多签权限集中于少数地址且未公开持有人信息,任何治理提案均可被少数账户操控。
  • 🚩 跨链桥依赖的验证节点数量过少或存在单一故障点,无法抵御恶意消息注入攻击。
  • 🚩 官方社群对安全事件响应缓慢,先暂停交易再公布信息,用户无法及时撤出资金。
  • 🚩 治理代币分配机制设计异常,奖励集中在早期巨鲸地址,普通用户仅承担风险而无实际治理权。

真实案例

  • 2026年4月,KelpDAO与LayerZero跨链漏洞被AI工具利用,造成约2.9亿美元损失并冻结DeFi市场,事件由Galaxy Research在基础设施主题研究报告中披露,相关分析发布于Blockweeks新闻。(来源:https://blockweeks.com/news/315194)
  • 2026年5月,据NS3.AI报告,DeFi协议在当年前五个月中因黑客攻击损失超8.4亿美元,4月单月损失达6.35亿美元并涉及28起攻击事件,AI编程智能体成为主要攻击工具。
  • Lazarus集团在2026年接连攻破Drift Protocol与KelpDAO,其中KelpDAO事件中攻击者通过AI自动发现跨链桥治理逻辑漏洞,Gate博客对此进行专门分析并指出DeFi TVL因此暴跌超200亿美元。
  • 据区块链分析机构TRMLabs数据,关联朝鲜的黑客组织已盗取约5.77亿美元,其中包括对KelpDAO(约2.92亿美元)与DriftProtocol(约2.85亿美元)的两起重大攻击事件,2026年这两起攻击卷走的资金占同期全球加密盗窃损失约76%(来源:https://www.chaincatcher.com/article/2262404)

官方态度

  • 2026年5月,Binance官方社群发布报告指出DeFi协议在2026年初遭遇超8.4亿美元黑客攻击,提示用户警惕AI驱动的攻击向量。
  • 2026年5月,Gate博客发布《AI驱动的DeFi安全危机:2026年11亿美元黑客损失与攻击向量解析》,警示AI智能体利用治理漏洞的风险。
  • 2026年4月,AiCoin发布《如何在2026年选择安全可靠的DeFi协议》,强调监管政策重点治理规则、多签权限、跨链桥机制并提醒用户注意签名泄露风险。

怎么防护

  • ✅ 参与任何DeFi协议前,独立核查多签地址持有人信息与治理提案执行门槛,拒绝权限过度集中的项目。
  • ✅ 对宣称AI驱动的协议保持警惕,要求项目方公开AI模型审计结果与第三方安全验证报告,不轻信营销话术。
  • ✅ 使用非托管钱包并设置独立硬件钱包离线存储大额资产,避免将全部资金锁入跨链桥或流动性池。
  • ✅ 关注协议官方推特与安全监控平台(如Chainalysis、TRM Labs)的预警信息,发现治理异常或跨链活动激增时立即撤出资金。