文章对 Kelp DAO 的 rsETH 协议做了较系统的安全审查,覆盖治理、预言机、经济机制、合约安全、跨链桥与运维安全。
发现红旗:4
计算:100 - 8 - 5 - 5 - 5 - 5 = 72(中等风险)
| 指标 | 数值 | 基准(同类项目) | 评级 |
|---|---|---|---|
| 保险基金 / TVL | 未披露(仅有 Nexus Mutual 合作) | ether.fi:未披露;Renzo:未披露 | 高 |
| 审计覆盖评分 | 3.0(见下文) | ether.fi:约 3.5;Renzo:约 2.5 | 低 |
| 治理去中心化程度 | 6/8 multisig + 10天 timelock;KERNEL 治理仍处早期。已在链上验证(Safe API,2026年4月) | ether.fi:multisig + DAO;Renzo:4+ 签名者 + 48小时 timelock | 中等 |
| Timelock 时长 | 240小时(10天) | ether.fi:未验证;Renzo:48小时 | 低 |
| Multisig 门槛 | 6/8(已在链上验证,Safe v1.3.0,无 modules) | ether.fi:未验证;Renzo:4/N | 低 |
| GoPlus 风险标记 | 0 高 / 1 中(proxy) | -- | 低 |
审计覆盖评分计算:
| 检查项 | 结果 | 风险 |
|---|---|---|
| Honeypot | 否(0) | 低 |
| 开源 | 是(1) | 低 |
| Proxy | 是(1) | 中等 |
| 可铸造 | 未标记 | 低 |
| Owner 可更改余额 | 未标记 | 低 |
| 隐藏 Owner | 未标记 | 低 |
| Selfdestruct | 未标记 | 低 |
| Transfer 可暂停 | 未标记 | 低 |
| 黑名单 | 未标记 | 低 |
| Slippage 可修改 | 未标记 | 低 |
| Buy Tax / Sell Tax | 0% / 0% | 低 |
| 持有者 | 22,871 | 低 |
| Trust List | 未白名单化(0) | -- |
| Creator Honeypot 历史 | 是(1) | 中等 |
Top Holder 分析(来自 GoPlus):
关于 honeypot_with_same_creator 的说明: 创建者地址 0x7aad74b7... 在 Etherscan 中被标识为 “Kelp DAO: Deployer”。蜜罐标记很可能源于 GoPlus 启发式规则对同一地址部署的测试或辅助合约的标记。鉴于该部署者是已知且有标签的实体,这被评估为很可能是误报。然而,在未对该地址部署的所有合约进行人工审查之前,无法完全排除。
| 类别 | 风险等级 | 主要关注点 | 已验证? |
|---|---|---|---|
| 治理与管理权限 | 低 | 6/8 multisig,升级有 10天 timelock;配置较强。已在链上验证(Safe API,2026年4月) | 是 |
| 预言机与价格喂价 | 中等 | 单一预言机提供方(Chainlink);硬编码的 stETH/ETH = 1 假设 | 部分 |
| 经济机制 | 中等 | EigenLayer 罚没风险尚未完全激活;没有专门保险基金 | 否 |
| 智能合约 | 低 | 多家知名审计机构;开源;透明 proxy 模式 | 是 |
| Token 合约(GoPlus) | 低 | Token 画像干净;可升级 LRT 使用 proxy 属于预期行为;创建者蜜罐标记很可能是误报 | 是 |
| 跨链与桥 | 中等 | LayerZero OFT 覆盖 16 条链;依赖中心化中继器 | 部分 |
| 运营安全 | 低 | 团队实名(Stader Labs 创始人);Immunefi bug bounty 运行中 | 部分 |
| 总体风险 | 中等 | 治理控制较强;主要风险来自 EigenLayer 依赖、跨链桥暴露,以及预言机中心化 |
评级:低
在流动再质押协议中,Kelp DAO 的治理配置属于较强的一类:
Multisig: Kelp External Admin 是一个位于 0xb3696a817D01C8623E66D156B6798291fa10a46d 的 6/8 Gnosis Safe multisig。已在链上验证(Safe API,2026年4月):Safe v1.3.0,门槛 6/8,未启用 modules。6/8 的门槛(75%)高于行业最佳实践(通常认为 60-70% 门槛较为合适)。这明显优于许多同类项目。
已验证的 Multisig Owner(8 个):
Timelock: 所有核心合约都位于 TransparentUpgradeableProxy 之后,并由位于 0x49bD9989E31aD35B0A62c20BE86335196A3135B1 的 TimelockController 保护,升级时强制至少延迟 10 天。这是流动再质押领域最长的 timelock 之一,并且超过了 Renzo 和许多借贷协议常见的 48 小时标准。
角色:
管理员权限:
关注点:
Timelock 绕过检测: 没有证据表明存在可以跳过 10天 timelock 的紧急绕过角色或安全委员会。协议确实具备暂停功能,且似乎由管理员 multisig 直接控制(不经过 timelock),这对于紧急暂停是合适的。
评级:中等
架构: LRTOracle 合约从 Chainlink 价格喂价获取已接受 LST(stETH、ETHx)的价格,并用这些价格计算 rsETH/ETH 汇率。
汇率机制: rsETH 价格 = totalLockedETH / rsETHSupply。合约遍历池中所有支持的资产,将每种资产数量乘以其基于 Chainlink 的汇率,然后用总 ETH 价值除以 rsETH 供应量。
关注点:
缓解因素:
评级:中等
再质押机制: 用户将 ETH 或 LST(stETH、ETHx)存入 LRTDepositPool,铸造与存入价值成比例的 rsETH。DepositPool 将资产转移到 NodeDelegator 合约,由其委托给 EigenLayer 策略。
提现机制: 用户可以通过 WithdrawalManager 解押 rsETH,但需经历 7-10 天延迟(EigenLayer 施加 7 天 + Kelp 处理时间)。或者,用户也可以在二级市场(Uniswap V3/V4)上出售 rsETH 来立即获得流动性。
运营商选择: Kelp 委托给三家专业节点运营商:
它们都是成熟的运营商,具有较高的证明率。运营商的选择由管理员团队管理,而非无需许可。
EigenLayer 罚没风险: 截至审计日期,EigenLayer 罚没正在逐步激活(2025年4月宣布)。关键风险包括:
保险 / 坏账:
脱锚历史: rsETH 整体上一直保持较好锚定,仅在 2024年4月下旬出现过一次 -1.5% 的显著偏离,并在启用提现后迅速修正。
费率结构: 直接 ETH 存款的质押奖励收取 10% 费用;LST 存款不收取费用。
评级:低
审计历史(全面):
Code4rena(2023年11月):竞赛审计,奖励池 $28K。发现 5 个独立漏洞(3 个 HIGH,2 个 MEDIUM)。关键发现包括通胀攻击向量以及 Chainlink 价格喂价套利机会。所有关键发现都已修复。
MixBytes(2024年3月):发现 4 个 HIGH 严重性漏洞(在已部署版本中不存在)。尤其标记了 Admin 角色对合约实现和 RSETH 铸造者/销毁者指定的重大权限。
SigmaPrime —— 多次合作:
代码质量: GitHub 上开源(Kelp-DAO/LRT-rsETH)。使用 OpenZeppelin 的 TransparentUpgradeableProxy 模式。合约已在 Etherscan 上验证。
Bug Bounty: 在 Immunefi 上运行,关键智能合约漏洞最高可获得 $250,000 奖励(占风险资金的 10%,有上限)。支付需要 KYC。Kelp DAO 项目已获得 Immunefi Standard Badge,表明其遵循最佳实践。
实战测试: 自 2023年12月上线以来一直运行(约 28 个月)。峰值 TVL 约为 $2.1B。迄今未报告利用或重大安全事故。
关注点: 对于一个 TVL 约 $1.3B 的协议来说,$250K 的 bug bounty 上限相对较低。行业最佳实践建议 bug bounty 应与 TVL 成比例(关键漏洞通常为 TVL 的 0.1-1%)。按 $250K / $1.3B 计算,约为 0.02%。
评级:中等
多链部署: rsETH 作为 LayerZero OFT(全链同质化 Token)部署在 16 条链上。核心再质押逻辑位于 Ethereum,rsETH 被桥接到 L2 供 DeFi 使用。
桥技术: LayerZero 是唯一的桥提供方。桥可通过 bridge.kelpdao.xyz 访问。LayerZero 使用包含预言机和中继器的可配置安全模型:
风险:
缓解因素:
评级:低
团队: Kelp DAO 由 Amitej Gajjala 和 Dheeraj Borra 创立,他们此前共同创立了 Stader Labs(多链流动性质押,TVL 超过 $500M)。Amitej 有公开可查的背景:IIT Madras(B.E.)、IIM Calcutta(MBA),此前任职于 ZS Associates、A.T. Kearney 和 Swiggy。团队已实名,并在质押/再质押领域拥有可观的履历。
过往项目: Stader Labs 自 2021年4月起运营,未出现重大安全事故。这为团队建立了正面记录。
事件响应:
依赖项:
KernelDAO 生态系统: Kelp 现在是更广泛的 KernelDAO 生态系统(Kelp + Kernel + Gain)的一部分。KERNEL token(2025年4月 TGE)是统一治理 token。团队分配为 20%,有 6 个月锁定期和 24 个月线性释放。这种对齐方式是标准的,但也意味着团队在早期阶段拥有较强的治理权力。
EigenLayer 罚没激活(高): 随着 EigenLayer 激活罚没,若 Kelp 委托的某个运营商被罚没,rsETH 持有者将面临本金损失风险。协议没有披露用于覆盖罚没损失的保险机制。用户必须信任运营商选择流程(当前由管理员控制)来缓解这一风险。
LayerZero 桥依赖跨 16 条链(中高): 若 LayerZero 被攻破或 OFT 可信远程地址配置错误,可能同时影响 16 个 L2 部署上的 rsETH。关于跨链配置的治理控制尚未验证。
Chainlink 的预言机中心化(中等): 单一预言机提供方且没有公开备用方案。硬编码的 stETH/ETH = 1 假设可能在 stETH 脱锚事件中导致错误定价。
| 特性 | Kelp DAO (rsETH) | ether.fi (eETH) | Renzo (ezETH) |
|---|---|---|---|
| Timelock | 10天(240小时) | 未验证 | 48小时 |
| Multisig | 6/8 | 未验证 | 4/N+ |
| 审计 | 5+(Code4rena、MixBytes、SigmaPrime x3) | 多家(知名机构) | 多家 |
| 预言机 | Chainlink(单一) | Chainlink | Chainlink |
| 保险/TVL | 约 0%(无专门基金) | 未披露 | 未披露 |
| 开源 | 是 | 是 | 是 |
| 链数 | 16 | 多条 | 多条(包括 Solana) |
| TVL | 约 $1.3B | 约 $2.8B | 约 $1.1B |
| Bug Bounty | $250K(Immunefi) | 运行中(Immunefi) | 运行中(Immunefi) |
| EigenLayer Operators | 3(Kiln、AllNodes、Luganodes) | 多个 | 多个 |
评估: 在流动再质押同类项目中,Kelp 具有最强的、已公开文档化的治理控制,其 timelock 时长最长(10天,而 Renzo 为 48小时),multisig 门槛也最高(6/8)。然而,缺乏专门保险基金以及广泛的跨链覆盖面(16 条链)增加了运营风险暴露。
对用户: Kelp 是治理较好的流动再质押协议之一。10天 timelock 和 6/8 multisig 提供了有意义的保护。然而,用户应理解自己暴露于:(a) EigenLayer 罚没风险(随着其激活),(b) Chainlink 预言机风险,以及 (c) L2 上的 LayerZero 桥风险。建议主要在 Ethereum 主网上持有仓位,因为那里可使用原生提现机制。
对协议:
对机构: 2026年1月与 Nexus Mutual 的合作为金库产品提供了一些保险覆盖,但并不覆盖核心 rsETH 协议风险。机构用户应通过 DeFi 保险协议寻求额外保障,或评估带有内嵌保险的 Gain 金库。
模式匹配评估: Kelp 并不十分符合 Drift-type 攻击模式(治理控制较强)。通过预言机中心化和缺乏保险,存在部分 Euler/Mango-type 风险暴露。考虑到通过 LayerZero 在 16 条链上的部署,Ronin/Harmony 式桥模式是最相关的关注点。
本分析基于公开可用信息以及截至 2026-04-06 的网络研究。它不是正式的智能合约审计。随着 EigenLayer 罚没机制的激活以及 KERNEL 治理的成熟,协议的风险画像可能发生变化。始终 DYOR,并在投资决策中考虑专业审计服务。
- 原文链接: github.com/truenorth-lj/...
- 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!