互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

DeFi 的新美联储

周一晚间,Aave 的风险服务提供方就 Kelp DAO 被攻击事件发布了一份 26 页的事件报告。两种坏账情景:把 Kelp 的损失在 rsETH 总供应量上均匀社会化,估计会给 Aave 带来 1.237 亿美元坏账和 15.12% 的 rsETH 脱锚;或者把损失隔离到持有被攻击跨链头寸的 Mantle 与 Arbitrum 两个 rsETH 市场,那样 Aave 的坏账会更大,达到 2.301 亿美元,并集中在两个 L2 资金池上。这是一道 1.064 亿美元的哲学鸿沟,一场治理投票正在周二早晨的 Aave 论坛上成形。五天前,Tether 已经为 Drift Protocol 的 1.5 亿美元救助计划承诺了其中的 1.275 亿美元,把 Drift 的结算资产从 USDC 重构为 USDT,并提供与收入挂钩的信贷来弥补用户 4 月 1 日的损失。4 月总计三起攻击,直接损失 5.77 亿美元,级联的 TVL 外流 130 亿美元,而整个 DeFi 生态正在实时拼装一套攻击后的恢复架构。这套架构是混合式的——在面向用户的那一层去中心化,在系统性风险那一层中心化。Tether 已经成了私营部门的最后贷款人;Aave 的安全模块是协议内部的保险;Kelp 待决的社会化投票是储户削发;正在浮现的生态伙伴纾困则是财团式救援。本期梳理 DeFi 在 4 月的压力下正在建造什么,以及这套架构迫使用户和监管者各自面对哪些选择。

周二早晨的锚点

4 月 21 日周二,美国太平洋时间天亮时分,Aave 治理论坛开始活跃起来。Llamarisk 与另外两家风险服务提供方在前一晚发布的那份 26 页事件报告,摆出了 Aave DAO 必须做的那个具体选择,而且把它摆成了一个两极后果都极其巨大的二选一。

情景一:把损失社会化。这次攻击产生了 112,204 枚无支撑的 rsETH——这些代币存在于链上,但在 Kelp 金库里没有对应的 ETH 支撑,因为攻击者已经通过被攻破的 LayerZero 跨链桥把那部分 ETH 提走了。如果 Kelp DAO 决定把这批无支撑供应均匀摊到流通中的全部 rsETH 上,那么每一位 rsETH 持有者都要承受 15.12% 的脱锚——包括那些从未碰过被攻击的 L2 跨链桥的以太坊主网持有者。具体到 Aave,这会产生估计 1.237 亿美元的坏账,其中绝对值最大的一笔约 9180 万美元落在 Ethereum Core 的 rsETH 市场上。

情景二:把损失隔离。如果 Kelp DAO 决定把无支撑的 rsETH 集中到跨链桥实际运作的那几个 L2 市场,那么 Mantle 的 rsETH 池将出现 71.45% 的 WETH 缺口,Arbitrum 的 rsETH 池出现 26.67% 的缺口。Ethereum Core 的 rsETH 继续按全额价值交易。在这一情景下 Aave 的坏账升至 2.301 亿美元,集中在 Aave 的 Mantle 与 Arbitrum 部署上。

两种情景之间横着一道 1.064 亿美元的哲学鸿沟。“社会化损失”是一条用户共同体原则:所有 rsETH 持有者都从协议的存在中受益,因此应按比例承担系统性风险。“隔离损失”则是一条个体问责原则:选择了更高风险 L2 敞口的用户接受了更高风险,就该承担集中的后果。两条原则都不明显正确。两条都站得住。Aave 的这次投票——以及在它之前、决定它前提的 Kelp 投票——将为去中心化金融今后如何分配灾难性损失立下先例。

Aave 自己的恢复工具箱也是分层的。截至 4 月 20 日的报告,DAO 国库持有 1.81 亿美元可动用资金,这笔头寸可经治理投票酌情部署。Aave 安全模块——即 AAVE 和 ABPT 持有者以承担罚没风险换取收益的质押者支撑型保险池——在事件前规模约为 5 亿美元,罚没上限为 30%,折算成最高约 1.5 亿美元的损失吸收能力。代币增发会稀释所有 AAVE 持有者以筹措赔偿资金,目前仍是一个理论上的治理选项。报告中提到,生态伙伴——做市商、大额 USDT 与 USDC 持有者、Aave Companies 这家商业实体,以及可能包括 Tether——正在 "securing indicative recovery commitments"(获取意向性救助承诺)。这套组合工具如部署得当,能够吸收情景一或情景二的结果。治理层面的问题是采用哪种组合。

Drift 的先例

在 Kelp 事件报告发布四天前,也就是 4 月 16 日和 17 日,另一套恢复架构已经投入运转。在 4 月 1 日 Drift Protocol 遭攻击之后,Tether 为该协议总额 1.5 亿美元的救助计划承诺了其中的 1.275 亿美元——这次攻击以中等置信度被归因于随后又攻击了 Kelp 的同一个朝鲜 TraderTraitor 分支。其结构既不是保险,也不是直接纾困。一条 1 亿美元的收入挂钩信贷额度以 Drift 未来的交易收入为对价预支资金;生态基金为专门的用户赔付池提供资金;对做市商的贷款重启流动性。Drift 的主要结算资产从 USDC 转为 USDT,把 12.8 万名用户和 35 个生态团队带到基于 USDT 的交易上。这套安排的目标是在多年的还款窗口内弥补约 2.95 亿美元的用户损失,前提取决于 Drift 重启后的交易量。

这个结构在 DeFi 里是新的。Bancor V3 在 2022 年的无常损失保护是协议内部保险,在损失超过储备后就停掉了。Nexus Mutual 的池化承保一直运行在 500 万至 2000 万美元的量级。Tether 对 Drift 的这笔承诺,是 DeFi 中第一次九位数级别的私营部门最后贷款人部署。它立下了先例。它同时也把 Tether 确立为一类全新的市场行为者。

1907 年摩根的类比

最接近的历史类比不是美联储,也不是商业银行,而是 1907 年恐慌和老 J.P. 摩根的私人干预。1907 年 10 月,当一场连锁挤兑威胁到纽约金融体系时,摩根把纽约的银行家们召集到自己华尔街的图书馆里,个人承诺了 2500 万美元信贷,以稳住尼克博克信托公司的交易对手、阻止更广泛的传染。美国财政部提供了二线支撑资金。摩根是一个以私人身份运作的私人最后贷款人。他的干预在那一刻稳住了市场,但也暴露出临时性私人稳定机制作为一种架构的不足;六年之后,即 1913 年,国会创设了美联储,使之成为拥有国会授权、贴现窗口贷款权和准备金要求的制度化最后贷款人。

2026 年 4 月的 Tether,在去中心化金融里占据的正是 1907 年摩根的位置。该实体报告 2025 年利润约为 130 亿美元,并声称经审证储备约 1930 亿美元,具备在数日内部署 1 亿美元以上救助资金的能力。商业动机很清楚:以牺牲 Circle 为代价扩大 USDT 市场份额、把自己定位为 DeFi 的系统性基础设施、为未来的监管交涉积累政治善意。结构是临时性的:Tether 选了 Drift;截至本文撰写时,Tether 尚未(公开)选择 Kelp;筛选标准仍是商业战略式的,而非系统性的。监管处境是不透明的:Tether 从萨尔瓦多运营,曾与多起美国监管调查缠斗并达成和解,且不受任何正式的央行监督。

这些都未必是坏事。摩根 1907 年的干预尽管毫无章法,却阻止了当时公共机构无法阻止的一场金融恐慌。摩根 1907 年干预所暴露的,是那套架构本身的不足,而 1913 年的美联储把一个公共替代方案制度化了。Tether 在 2026 年这个角色的走向也是一样的。无论这次制度化是在 2028 年经由欧盟 MiCA 第二阶段到来,还是在 2030 年经由美国联邦加密市场监管到来,抑或在 2032 年经由某种州级与国际协调的组合到来——终点很可能都是一个正式框架,其中 Tether 的私人角色要么被一个公共对等的最后贷款人取代,要么与之并行受监管。中间这些年,就是架构上的混合期。

问责的层层下传

Kelp 被攻击一事产生了一条具体的问责链条,它揭示了残余损失在 DeFi 里如何分配。链条最顶端是攻击者——正如 LayerZero 在周一公开归因的那样,是 Lazarus Group 的 TraderTraitor 分支——它成功从用户经济中抽走 2.92 亿美元,并把这笔钱加进朝鲜迄今累计 67.5 亿美元、用于资助核武器和弹道导弹计划的加密盗窃账本。没有任何追偿机制能够触及朝鲜。此后每一美元的损失分配,都发生在防守方内部各方之间。

Kelp DAO 掌握着攻击流经的那个协议。它的治理必须决定如何在利益相关方之间分配那 112,204 枚无支撑 rsETH——情景一还是情景二。这个决定直接影响 rsETH 持有者,经由声誉和治理影响 KELP 代币持有者,也影响那些接受 rsETH 作为抵押品的下游协议。

LayerZero 运营着跨链消息基础设施,正是其一对一验证者配置使这次攻击成为可能。LayerZero 周一的事后分析把这个配置决定归到 Kelp 头上,指出其集成文档和直接沟通都建议采用多验证者配置。Kelp 在数小时内发布的反驳则称,一对一验证者是 LayerZero 的默认配置,而且被攻破的那个验证者正是 LayerZero Labs 自己。争议尚未解决;问责问题悬而未决。

Aave V3 按市场参数接受了 rsETH 作为抵押品,因而要承担 1.237 亿至 2.301 亿美元的坏账,具体数额取决于 Kelp 的社会化决定。Aave 安全模块的质押者承担罚没风险;AAVE 代币持有者则通过可能的增发承担稀释风险。Aave DAO 国库持有 1.81 亿美元可供动用。与 Compound、Fluid、SparkLend、Euler 以及若干更小的借贷协议(它们全都在 Kelp 被抽干后 48 小时内冻结了自己的 rsETH 市场)之间的跨协议协调,限制了损害,但无法逆转它。

用户——把 rsETH 存进 Aave 的储户,或者直接在 Kelp 持有 rsETH 的人——坐在这条链条的最底端。在传统金融里,与之对应的储户处在保护层级的最顶端:有最高 25 万美元的 FDIC 存款保险,还有把储户受偿排在股东、次级债权人和无担保债券持有人之前的银行倒闭监管规则。而在今天的 DeFi 里,用户的顺位低于协议治理、代币持有者的决定和生态伙伴的自由裁量。追偿是部分的、有时滞的,而且取决于用户根本没有参与投票的治理结果。

这种倒置——用户在 DeFi 里最劣后、在传统金融里最优先——就是结构性的反常。2026 年 4 月浮现的这套恢复架构在逐步纠正这种倒置,但既不彻底,也不正式。

危机词汇

传统银行业危机有一套词汇:bailout(外部纾困)、bail-in(内部纾困)和 haircut(削发)。每一个都描述一种具体的损失分配机制。

Bailout,外部纾困:外部注资。由失败机构之外的公共或私人实体提供资本来弥补损失、恢复偿付能力。2008 至 2009 年美国的 TARP(7000 亿美元)、2008 年英国对苏格兰皇家银行的救助、2008 年瑞士对瑞银的救助。DeFi 中的对应物:Tether 对 Drift 的承诺。来自 Drift 之外一方的外部资本。

Bail-in,内部纾困:损失由失败机构自身的利益相关方承担。股东居首(被清零),次级债权人其次(转股或清零),无担保债权人第三(部分削发)。2014 年欧盟《银行恢复与处置指令》(BRRD)、2013 年塞浦路斯。DeFi 中的对应物:Aave 安全模块罚没。AAVE 质押者被罚没以弥补坏账;AAVE 持有者经由增发承担稀释。

Haircut,削发:存款或债权的部分损失。储户损失债权的一个百分比。2015 年希腊在资本管制期间的银行存款削发。DeFi 中的对应物:Kelp 情景一的社会化。rsETH 持有者按比例承受 15.12% 的脱锚。

这个模式很有澄清作用。DeFi 在 2026 年 4 月的回应,是把外部纾困(Tether 对 Drift)+ 内部纾困(Aave 安全模块罚没)+ 削发(Kelp 潜在的社会化)+ 非正式债务重组(收入挂钩信贷)组合在一起。词汇是对得上的;机制正在实时成形;正式框架还不存在。

有一个具体观察:在传统银行业里,内部纾困的顺位到无担保储户为止,且有一条法定下限,通常是欧盟的 10 万欧元或美国的 25 万美元。DeFi 没有与之对应的储户保护下限。2026 年 4 月的这些机制在分配损失时没有一条用户保护最低线。这是 DeFi 正在成形的恢复框架与传统金融成熟框架之间最大的一处架构缺口。

跨协议冻结

Kelp 被攻击发生在 4 月 18 日周六世界协调时 17:35。Kelp 的紧急暂停多签在世界协调时 18:21 冻结了协议的核心合约,比攻击晚 46 分钟。Aave 在周日下午之前冻结了 V3 和 V4 上所有部署的 rsETH 市场。Compound、Fluid、SparkLend、Euler 以及大约另外四个更小的借贷协议在 24 小时内跟进。在最初被抽干后的 48 小时内,共有 9 个协议对 rsETH 市场执行了协调一致的紧急暂停。

按以往 DeFi 攻击事件的标准,这算快的。2022 年 Ronin 跨链桥被抽干后,协调回应大约花了一周。2025 年 Bybit 被盗时,交易所层面的行动快于 DeFi 层面的行动。Kelp 的 46 分钟紧急暂停加上随后的跨协议协调,代表了 DeFi 危机响应能力的一次可测量的进步。

协调的机制是非正式的:跨团队的 Discord 频道、Twitter 讨论串、Telegram 群、风险团队之间的直接沟通。DeFi 没有正式的行业危机响应机构。银行业有 FS-ISAC(金融服务信息共享与分析中心)。电网有 E-ISAC。医疗有 H-ISAC。DeFi 没有。2026 年 4 月的协调是有效的,但属于临时安排,依赖的是各个协议团队的善意与响应速度,而不是任何制度化结构。下一代协调——一个 DeFi-ISAC 或类似机构——是这套架构中一处可辨识的缺口。

LayerZero 与 Kelp 的默认配置之争

与 Aave-Kelp 的损失分配问题并行的,是 LayerZero 与 Kelp 之间关于默认配置的争议。LayerZero 周一的事后分析把责任归于 Kelp 的一对一验证者配置,声称其文档建议采用多验证者配置。Kelp 的反驳则称,在 Kelp 集成时,一对一就是 LayerZero 出厂的默认配置,而且被攻破的那个具体验证者正是 LayerZero Labs 自己的基础设施。

这个事实争议之所以要紧,是因为它决定了谁为使攻击成为可能的架构承担责任。如果 LayerZero 出厂时把一对一作为默认配置,而行业在跨链桥接入上的惯例就是接受默认值,那么一个同时也不安全的默认值,对 80% 以上的客户而言就等于一个不安全的配置。2018 年 AWS S3 的先例很有启发性:亚马逊的云存储服务在长达十二年里、直到 2018 年都把存储桶设为默认公开,其间多起数据泄露(2017 年 Verizon、2017 年埃森哲、2017 年时代华纳等等)暴露了数以亿计的记录。2018 年,AWS 把默认值翻转为私有,等于默示承认客户在规模上不会偏离默认值,而不安全的默认值实际上让厂商对下游的泄露负有责任。

LayerZero 在 Kelp 事件之后的走向,将决定同一先例是否适用。自 4 月 20 日事后分析以来,已经观察到文档层面的悄然更新。LayerZero 是否会正式把出厂默认翻转为多验证者、把它当作新标准——以及其他主要跨链桥运营方(Wormhole、Axelar、Chainlink CCIP 等)是否会跟进——才是那个具有强制力的问题。Kelp 就是 DeFi 跨链桥的 2026 年版 AWS S3 2018 时刻。行业的回应尚未到来。

混合架构

2026 年 4 月正在浮现的东西可以明确地描述出来。DeFi 正在建造这样一种架构:在面向用户的那一层是去中心化的(智能合约、自托管、点对点协议、开源前端、无许可组合),在系统性风险那一层是中心化的(以 Tether 为代表的私营部门最后贷款人、有选择的生态纾困财团、经由安全模块的协议内部保险、经由风险团队的非正式跨协议协调)。

对那些在 2020 年基于“包括系统性风险在内的彻底去中心化”这一期待来建设 DeFi 的人来说,这种混合形态在哲学上并不令人满意。对那些期待传统金融意义上受监管、透明、可问责的系统性风险基础设施的人来说,它在结构上也并不完整。它是一种过渡形态,产生于 DeFi 的去中心化原生架构与 DeFi 同每月 5 亿美元规模国家行为体对手的碰撞之间的冲突。

这种混合形态有实实在在的强项。Tether 部署救助资金的速度,比任何受监管机构都快。Aave 的治理流程以周为单位响应,而监管行动以月或年为单位。跨协议的 Discord 协调按开发者沟通的速度推进,而不是按官僚公文的速度。就攻击的节奏而言——2026 年 4 月三周里发生了三起重大攻击——混合架构的响应速度是一项优点。

这种混合形态也有结构性弱点。Tether 是单一的交易对手风险点,而它自身的稳定性本身就是一个 DeFi 系统性问题。有选择的兜底(Drift 得到了 Tether;Kelp 可能得不到)制造出协议层面的道德风险。没有正式的用户保护下限,意味着残余损失落到信息最不充分的一方身上。临时性协调无法扩展到国家行为体威胁那种工业化的对抗节奏。私营部门的响应能力与公共问责框架之间的差距在扩大,而不是缩小。

监管走向

MiCA——欧盟《加密资产市场监管条例》——在 2024 年开始初步生效,现已进入其针对 DeFi 的阶段。2027 年的 MiCA 第二阶段条款目前正通过 ESMA 磋商以草案形式推进,预计将包括显著高于当前行业实践的稳定币发行方资本要求、面向用户托管业务的 DeFi 协议保险强制要求,以及交易所相邻活动的跨境协调要求。

在美国,监管图景仍然是碎片化的。特朗普政府之下,美国证监会 2025 年 7 月的执法回撤减轻了 DeFi 证券主张方面的压力,但州层面的执法——纽约金融服务管理局、加州金融保护与创新局——仍在继续。商品期货交易委员会对部分 DeFi 业务有监管权,但人手有限。怀俄明州的 DAO 有限责任公司框架、科罗拉多州的数字货币规则、得克萨斯州对加密友好的姿态,这些州级试验仍在与联邦政策分道扬镳。

日本、韩国、新加坡(金管局)以及澳大利亚的证券投资委员会都在形成各自的监管立场。趋同既没有保障,也不迫在眉睫。不过,2026 年 4 月的这场危机确实正在多个司法辖区同时制造推动正式框架的政治压力。

走向是这样的:到 2028 至 2030 年,MiCA 第二阶段、美国联邦加密监管与盟友司法辖区协调的某种组合,很可能会产出一个针对 DeFi 协议保险、稳定币发行方资本要求和用户保护下限的正式框架。Tether + Aave + Kelp + 生态伙伴在 2026 年搭起来的这套混合架构,将是那次正式化的输入,而不是它的终点。

与 URnetwork 的一致之处

URnetwork 编辑部在今年报道中贯穿始终的架构主张——分布式、联邦式、有证明、开放——对 DeFi 的恢复架构给出了具体的处方。

分布式:不存在单一的系统性风险点。“Tether 即私营美联储”违反了这一点,而一个联邦式的多发行方兜底财团则不会。Aave 的安全模块比单一兜底模式更分布式,但仍然把罚没风险集中在一起。架构目标是联邦式的兜底能力:多家稳定币发行方 + 主要交易所 + 协议层保险池 + 受监管的保险机构进场,经由一个常设框架协调,各自为用户保护下限和机构保护能力出一份力。

联邦式:跨协议协调应当是常设的,而不是临时凑起来的。一个 DeFi-ISAC 对等物,由各协议出资,运行常设的应急响应流程,通过自动触发机制而非 Discord 讨论串来协调跨协议行动。2026 年 4 月的跨协议冻结奏效了,但它无法规模化。

有证明:签署人身份使用可验证凭据;维护者完整性使用密码学证明(Sigstore、Sigsum);治理决策留有透明的审计轨迹。每一项有后果的协议行动都应当可审计、有证明、可由独立方复核。Kelp 的治理投票应当产出一份带有已证明签署人身份的机器可读记录。

开放:厂商出厂即安全的默认配置(不是 LayerZero 那种一对一模式);偏离默认时须有文档记录并明确确认风险;社区可审计的配置注册表。每个协议的信任原语配置都应当可公开查询,并有全行业的评分体系(DeFi Safety、OpenSSF Scorecard 及相邻项目)提供可比性。

这些不是针对具体机制的提案,而是 2026 年 4 月正在浮现的恢复基础设施可以选择实现或忽略的架构原则。URnetwork 的主张是:这套正在浮现的架构应当实现它们;否则这种混合形态会把它当前展现出来的那些弱点固化下来。

周二的要求

给 DeFi 用户。审计你在每个所用协议上的敞口。搞清楚每一个协议的恢复机制。相比那些临时治理即兴发挥的协议,优先选择有明确、有文档的损失分配框架的协议。在有兜底的协议(Tether 介入后的 Drift)和无兜底的协议(尚未定案的 Kelp)之间按比例持仓。对超出你承受阈值的头寸,考虑 Nexus Mutual 承保。

给 DeFi 协议。在你需要之前就先谈好兜底伙伴协议。按可能出现的灾难性损失来给你的安全模块定规模,而不是按例行的参数失配。部署非零时间锁和跨时区分布的签署人集合。为管理操作接入硬件钱包明文签名。主动而不是被动地参与跨协议协调渠道。

给稳定币发行方。如果你在扮演系统性角色(Tether),就接受这个角色的含义:储备更透明、兜底对象的筛选标准更清晰、与正在成形的监管框架接触而不是回避。如果你在回避这个系统性角色(Circle),请考虑回避系统性介入究竟是战略选择还是自我拆台。市场正在认可这个角色;卡位很重要。

给监管者。MiCA 第二阶段应当明确处理 DeFi 协议保险 + 用户保护下限。美国联邦框架也应当包含类似条款。国际协调(与 FATF 相邻的工作、美欧英双边监管对话)应当被积极推进。私营部门响应速度与监管框架速度之间的差距在扩大;监管能力必须提升。

给整个生态。一个 DeFi-ISAC 或对等的常设协调机构,是一项可以论证的架构需求。由各协议出资,运行应急响应流程,协调跨协议行动,并充当与监管者和执法部门的联络方。没有任何单一行为者能独自把它建起来;这需要集体行动。

度量

2026 年 4 月是关键的一个月。在大约三周里,三起重大 DeFi 攻击造成了 5.77 亿美元的直接损失、130 亿美元的级联 TVL 收缩、三种截然不同的信任原语被攻破(Axios 的维护者身份、Drift 的授权、Kelp 的验证者完整性),以及第一次有据可查的九位数级私营部门最后贷款人部署。回应架构正在成形。正式化还要好些年。混合形态就是 2026 年的现实。

Tether 在功能上已经成了去中心化金融的私营美联储。Aave 的安全模块是下一代 DeFi 的协议内部保险。Kelp 待决的社会化投票是 DAO 治理里的储户削发机制。LayerZero 与 Kelp 的默认配置之争是 DeFi 跨链桥的 AWS-S3-2018 时刻。跨协议冻结是 DeFi-ISAC 的前身。每一项机制都很具体,或已部署或正在部署,能用但不正式。

接下来三年的架构问题是:这种混合形态会成熟为一个包含用户保护下限、透明兜底机构、跨协议协调机构和跨司法辖区监管对齐的正式化公私框架吗?还是会固化成一套依赖私营部门善意、有选择兜底和逐案治理即兴发挥的临时架构?2026 年 4 月的这场危机就是那个强制函数。今年和明年做出的决定,将确定 2028 至 2030 年的默认状态。

你的去中心化协议有一个中心化的兜底方。这就是 2026 年的架构事实。这个兜底方究竟是受监管的、联邦式的、透明的、可问责的——还是私人的、有选择的、不透明的、商业化的——正是眼下实时做出的架构选择。4 月 21 日的早晨,是自 2022 年 Terra 崩盘以来 DeFi 最糟糕的那一周之后的第一个周二。架构正在成形。部署决定正在发生。


参考资料

资料来源

  1. Aave 治理论坛,"rsETH Incident Report (April 20, 2026)",Llamarisk + Aave Service Providers。
  2. Aave 治理论坛,"rsETH incident — 2026-04-18",初始风险帖。
  3. Aave 治理论坛,"ETH price appreciation makes this bad debt crisis worse every hour, governance must move fast",4 月 20 日。
  4. Unchained,"Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears."
  5. CoinDesk,"Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender",2026 年 4 月 19 日。
  6. CoinDesk,"Aave could face up to $230m in losses after Kelp DAO bridge exploit triggers DeFi chaos",2026 年 4 月 20 日。
  7. The Defiant,"Aave Models $124M to $230M in Bad Debt From Kelp Exploit."
  8. Blockchain.news,"Aave Proposes Two Paths to Handle $230M Bad Debt From Kelp DAO Hack."
  9. Crypto Briefing,"Aave lays out rsETH risk and recovery paths after Kelp DAO exploit."
  10. CoinDesk,"Kelp DAO hits back at LayerZero for trying to shift the blame after a massive exploit",2026 年 4 月 20 日。
  11. CoinDesk,"LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus",2026 年 4 月 20 日。
  12. Bitcoin.com News,"Incident Report: Llamarisk, Aave Service Providers Detail Kelp rsETH Hack Across Ethereum and Arbitrum Markets."
  13. Unchained,"Aave Faces Up to $230 Million in Losses After Kelp DAO Exploit, Incident Report Finds."
  14. CoinDesk,"Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit",2026 年 4 月 16 日。
  15. Tether.io,"Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana."
  16. Yahoo Finance,"Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock."
  17. Chainalysis,"Drift Protocol Hack: How Privileged Access Led to a $285M Loss."
  18. TRM Labs,"North Korean Hackers Attack Drift Protocol In USD 285 Million Heist."
  19. Elliptic,"Drift Protocol exploited for $286 million in suspected DPRK-linked attack."
  20. Bloomberg,"Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit."
  21. TheStreet Crypto,"Major DeFi hack becomes the largest of 2026 yet."
  22. CoinDesk,"2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains",2026 年 4 月 19 日。
  23. CoinDesk,"The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack",2026 年 4 月 20 日。
  24. Bitcoin Ethereum News,"Aave and Kelp are working on bailout options as losses keep piling up."
  25. Phemex,"Aave Lost $6.6B in TVL After Kelp Exploit | Bad Debt Crisis Explained."
  26. CoinDesk,"Popular DeFi platform CoW Swap warns users to stay away from its site after security breach",2026 年 4 月 14 日。
  27. Unchained,"CoW Swap Pauses Protocol After DNS Hijacking Redirects Frontend to Malicious Site."
  28. Cryptopolitan,"CoW Swap experienced DNS hijacking."
  29. Aave V3 安全模块文档。
  30. MiCA 条例文本与 ESMA 磋商文件。
  31. 1913 年《联邦储备法》,历史档案。
  32. 老约翰·皮尔庞特·摩根,"The Panic of 1907" 传记材料。
  33. W3C 可验证凭据规范。
  34. Nexus Mutual 文档。
  35. LayerZero 去中心化验证者网络(DVN)文档。
  36. OpenZeppelin Timelock Controller 规范。
  37. Chainalysis,"2025 Crypto Theft Reaches $3.4 Billion."
  38. Chainalysis《2026 年加密犯罪报告》。
  39. The Hacker News,"$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation."
  40. URnetwork 此前各期 2026-04-20-01、2026-04-20-02、2026-04-20-03(配套篇)。

本文是 URnetwork 每日隐私与网络自由日志第 2026-04-21-01 期。本期承接昨天三期(AI 副驾厂商供应链、许可制互联网、朝鲜对 DeFi 的攻势)的 2026 年 4 月 DeFi 报道,聚焦于 DeFi 正在做出的回应——那套正在实时成形的混合恢复架构。配套的观点文档,以及相关图片、梗漫和短视频,一并发布。

Further Discussion

DeFi 的新美联储

周一晚间,Llamarisk 与 Aave 的各风险服务提供方发布了一份 26 页的事件报告,摆出了 Aave DAO 就 Kelp DAO 被攻击一事必须二选一的两种情景。情景一:把 112,204 枚无支撑的 rsETH 供应均匀摊到所有 rsETH 持有者身上,产生 15.12% 的脱锚和估计 1.237 亿美元的 Aave 坏账。情景二:把损失隔离到那几个特定的 L2 rsETH 市场,产生集中的 2.301 亿美元 Aave 坏账,并在 Mantle 上形成 71.45% 的 WETH 缺口。这是一道 1.064 亿美元的哲学鸿沟。Aave 的治理讨论在周二早晨开始。 五天前,Tether 为 Drift Protocol 的 1.5 亿美元救助计划承诺了其中 1.275 亿美元;这家 Solana 上的去中心化交易所在 4 月 1 日被抽走 2.85 亿美元。其结构是以 Drift 未来交易量为对价的收入挂钩信贷,同时用 USDT 取代 USDC 成为 Drift 的主要结算资产。既不是保险,也不是直接纾困。这是 DeFi 中第一次九位数级别的私营部门最后贷款人部署。 再加上 Aave 的安全模块——质押者支撑的保险,罚没上限 30%,折算成约 1.5 亿美元的吸收能力——以及 Kelp DAO 待决的社会化投票,还有 Aave 事件报告中所说正在“获取”的生态伙伴纾困,2026 年 4 月浮现出来的,是一套具体的、攻击后恢复架构,而且它是混合式的。面向用户的那一层去中心化。系统性风险那一层中心化。Tether 是私营的最后贷款人。Aave 的安全模块是协议内部的保险。Kelp 待决的投票是储户削发。生态伙伴是财团式救援。 最接近的历史类比不是美联储,也不是商业银行。是 1907 年恐慌:老 J.P. 摩根在自己华尔街的图书馆里,以 2500 万美元的私人信贷承诺个人兜住了纽约银行体系,阻止了连锁崩塌。2026 年 4 月的 Tether 在 DeFi 里占据的正是摩根 1907 年的位置。能够在数日内部署 1 亿美元以上。动机是商业战略。对兜底哪些协议的选择是临时性的(Drift 是,Kelp 可能不是)。运作在公共问责框架之外。美联储是在 1907 年恐慌六年之后才出现的。DeFi 的对应物——MiCA 第二阶段、美国联邦加密框架、国际协调——按当前走向要到 2028 至 2030 年。 这套架构有实实在在的强项。Tether 部署救助资金比受监管机构更快。Aave 的治理以周为单位响应,不是以月或年。跨协议协调按开发者 Discord 的速度推进。就 2026 年 4 月的对抗节奏而言——三起重大攻击、5.77 亿美元直接损失、三周内 130 亿美元 TVL 传染——混合式的响应速度是一项优点。 它也有结构性弱点。Tether 的交易对手风险现在就是 DeFi 的系统性风险。有选择的兜底制造道德风险。没有用户保护下限,意味着残余损失落到经验最少的一方身上。临时性协调无法扩展到工业化的对抗节奏。私营响应能力与公共问责框架之间的差距在扩大。 你的去中心化协议有一个中心化的兜底方。无论用户是否意识到,这都是 2026 年的架构事实。 **关键数据:** Aave 1.064 亿美元哲学鸿沟(情景 1 对 2)· Tether 向 Drift 投入 1.275 亿美元 · Aave 安全模块约 1.5 亿美元罚没上限 · 1.96 亿美元以上坏账 · 4 月 DeFi 损失 5.77 亿美元 · 132.1 亿美元 TVL 传染 **紧迫性:** 每一个 DeFi 头寸都依赖兜底方。混合架构正在成形。正式化还要 3 到 5 年。中间这段时间的残余风险相当可观。

把信任做厚,还是等美联储

DeFi 在 2026 至 2028 年有两条架构路径。路径 A:现在就把信任原语做厚。路径 B:等兜底架构成熟为受监管的框架。两条路径成本不同、风险不同、赢家也不同。 **路径 A(做厚)** 今天就能部署。对协议而言:在智能合约层面强制非零时间锁(不留执行者角色的旁路);签署人集合跨至少三大洲分布;管理操作强制使用硬件钱包明文签名;跨链桥采用多验证者配置(3-of-5 DVN,而不是 1-of-1);从与验证者 RPC 相分离的基础设施上做独立来源监控;开源包维护者使用 FIDO2 硬件密钥认证;紧急暂停 7×24 小时值守,配备响应及时的多签团队。对用户而言:分散到那些原语做得厚的协议上;核验配置;审计 OAuth 授权范围;使用支持明文签名的硬件钱包;优先选择有明文损失分配框架的协议。 路径 A 的成本不大。多验证者接入会把协调复杂度提高 2 到 3 倍。非零时间锁会降低治理的响应速度。明文签名会拖慢签名流程。总的运营税是协议运营成本的个位数百分点以内。而攻击面的削减是巨大的——每加厚一个原语,就从朝鲜可用的目标里去掉一个。经济上的比值极其倾向于加厚。 **路径 B(等美联储)** 需要耐心。DeFi 的混合兜底架构——Tether 的私营最后贷款人角色、Aave 安全模块的机制、生态伙伴恢复财团——正在实时压力测试中成熟。MiCA 第二阶段(2027 年以后)、美国联邦加密监管(很可能 2028 年以后)、国际协调(可能 2029 年以后)的监管框架,会把眼下临时性的东西正式化。到 2030 年,DeFi 可能会有一个带用户保护下限、协议保险要求、跨协议协调机构和国际监管对齐的公私框架。 路径 B 的成本很高。中间期的残余风险是集中的。当年 DeFi 损失预计在每年 10 亿至 30 亿美元。用户承担的那部分残余,不成比例地落在信息较少的参与者身上。协议投入到恢复上的资源会减少生产能力。生态的资本低效是可测量的。 **混合路径**——现在做厚,同时参与兜底架构的建设——能把两条路径的成本都降到最低。具体动作。对协议:本季度就部署厚原语;参与跨协议风险委员会;在需要之前就把生态伙伴的兜底协议敲定。对用户:迁移到原语做得厚的协议;审计你的头寸对兜底的依赖;在 Tether 兜底与无兜底之间按比例配置;对重要头寸考虑 Nexus Mutual 或类似承保。对稳定币发行方:把系统性角色正式化;储备透明;兜底筛选标准更清晰;参与监管框架的建设。对监管者:加快 MiCA 第二阶段和美国联邦框架;开展国际协调;处理 DeFi 协议保险和用户保护下限问题。 **对认同 URnetwork 立场的读者:** 架构方向是分布式、联邦式、有证明、开放。带有明确厚信任原语的去中心化协议,加上联邦式的兜底财团,加上有证明的治理,加上开放的配置注册表。不是一个私营的最后贷款人,而是一个没有任何单一行为者独扛系统性风险的、协调一致的公私框架。2026 至 2028 年的部署决定,将决定 DeFi 是在 2030 年抵达这套架构,还是让混合形态固化成一项长期的妥协。 今年每一周的路径 A 部署,都是国家行为体对手可用目标变少的一周。每一周的路径 B 等待,都是用户自己扛残余敞口的一周。经济比值偏向路径 A。机构需求(贝莱德、富达、受监管投资者)偏向路径 A。历史先例(2018 年 AWS S3)表明厚默认最终会赢。架构是现成的。部署就是周二的那个选择。 把信任做厚。别再等了。 **关键数据:** 2026 年 4 月 3 种信任原语被攻破 · 9 个协议在 48 小时内冻结 rsETH 市场 · 混合架构正在成形 · 正式化还要 3 到 5 年 · 加厚成本 << 攻击成本 **紧迫性:** 国家行为体对手不会等。每一个本月部署厚信任原语的协议,都从攻击者的下一批目标池里划掉一个。路径 A 今天就能部署。路径 B 迟早会到。混合部署能把用户保护和系统性保护同时拉到最大。

Comics

#1DeFi 的新美联储
#2把信任做厚,还是等美联储