Kelp DAO $290M Hack mengguncang kepercayaan ekosistem DeFi $145B

ETH3,75%
AAVE2,8%
ARB0,86%
MNT2,35%

Pencurian aset digital yang memecahkan rekor telah mengacaukan ekosistem keuangan terdesentralisasi (DeFi) senilai kira-kira 980 miliar dolar AS. Pada 18 April 2024 (waktu Korea), proyek DeFi Kelp DAO mengalami kebobolan yang mengakibatkan pencurian rsETH senilai 290 juta dolar AS (Kelp DAO Restaked Ethereum), melampaui peretasan Drift DEX senilai 280 juta dolar AS pada 2 April, menjadikannya pencurian aset digital terbesar tahun ini berdasarkan volume arus keluar, menurut materi sumber.

Mekanisme Serangan dan Eksploitasi Bridge

Meski insiden ini bermula dari Kelp DAO, dampaknya merembet ke seluruh ekosistem DeFi, memengaruhi proyek bridge yang menghubungkan berbagai jaringan blockchain serta platform pinjam-meminjam terdesentralisasi. Kelp DAO beroperasi sebagai penerbit token liquid restaking dalam ekosistem restaking Ethereum, memungkinkan pengguna menyetor ETH dan menerima rsETH untuk digunakan sebagai jaminan atau likuiditas pada layanan DeFi lainnya.

Pelaku mengeksploitasi bridge berbasis LayerZero yang digunakan Kelp DAO untuk secara curang menerbitkan sekitar 116.500 token rsETH dan mengalihkan dana ke luar. Pada 20 April, LayerZero menjelaskan di X (sebelumnya Twitter) bahwa pelaku, yang diduga sebagai kelompok peretas Korea Utara Lazarus, memanipulasi infrastruktur RPC lapisan bawah yang digunakan jaringan verifier terdesentralisasinya (DVN) untuk mengonfirmasi transaksi. Pelaku lalu melakukan serangan DDoS pada endpoint RPC yang sah, memaksa failover ke infrastruktur yang telah dikompromikan, sehingga transaksi yang tidak terverifikasi diproses seolah-olah sah.

Sengketa Tanggung Jawab: LayerZero vs. Kelp DAO

Poin krusial yang memicu pertentangan muncul terkait penggunaan struktur DVN tunggal oleh Kelp DAO. LayerZero menyatakan pada 20 April bahwa pihaknya telah merekomendasikan proyek terintegrasi mengadopsi arsitektur multi-DVN yang menggabungkan beberapa validator independen. Namun, Kelp DAO memakai konfigurasi ‘1-of-1’ yang hanya mengandalkan DVN tunggal LayerZero pada saat kebobolan. Satu validator menciptakan satu titik kegagalan dengan mekanisme penyaringan independen yang tidak memadai.

Kelp DAO menanggapi pada 21 April melalui X, dengan menegaskan bahwa konfigurasi DVN ‘1-of-1’ yang dipersengketakan bukanlah pilihan luar biasa, melainkan disajikan sebagai struktur bawaan dalam dokumentasi LayerZero dan contoh penerapannya. Kedua pihak pada dasarnya saling menyalahkan atas terjadinya insiden tersebut.

Dampak Berantai: Aave dan Paparan Risiko Sistemik

Kebobolan meluas hingga melampaui sistem internal Kelp DAO. Pelaku menyetor rsETH yang diterbitkan secara curang sebagai jaminan di platform pinjam-meminjam DeFi utama termasuk Aave, dengan meminjam aset likuid seperti ETH. Akibatnya, timbul utang buruk lebih dari 200 juta dolar AS yang menumpuk di Aave. Meskipun kontrak pintar Aave tidak diretas secara langsung, platform tersebut menanggung kerugian karena nilai aset jaminan eksternal (rsETH) anjlok.

Insiden ini menyingkap kerentanan struktural bawaan pada platform pinjam-meminjam DeFi. Platform-platform ini beroperasi dengan asumsi bahwa nilai jaminan dan sistem likuidasi berjalan normal. Ketika jaminan berasal dari peretasan bridge yang menciptakan aset tak bernilai, ekonomi yang mendasari gagal—yang tampak seperti pinjaman dengan jaminan yang semestinya menjadi kerugian platform. Kebobolan ini menunjukkan bahwa platform pinjam-meminjam besar harus secara bersama mengelola struktur penerbitan aset eksternal, arsitektur bridge, dan risiko validator.

Dana Pemulihan DeFi United Melampaui Kerugian

Untuk menanggulangi dampaknya, industri DeFi yang dipimpin Aave membentuk inisiatif pemulihan kolektif bernama “DeFi United.” Dana ini memanfaatkan kontribusi dari Ethereum dari berbagai protokol dan peserta untuk memulihkan jaminan rsETH serta memungkinkan pengguna terdampak memulihkan aset mereka.

Per 30 April, dana pemulihan telah melampaui jumlah kerugian. Menurut situs web DeFi United, sekitar 137.610 ETH telah dikumpulkan, setara 307,15 juta dolar AS—sekitar 6% di atas jumlah pencurian 290 juta dolar AS. Kontributor utama termasuk jaringan Layer 2 Arbitrum, perusahaan infrastruktur Ethereum Consensys dan pendiri Joseph Lubin, proyek Layer 2 Mantle, Aave dan pendiri Stani Kulechov, protokol restaking EtherFi, LayerZero, proyek liquid staking Ethereum Lido, serta proyek penyimpanan terdesentralisasi Golem. Namun, sebagian dana yang terkumpul masih bergantung pada pemungutan suara DAO dan prosedur pelepasan dana beku Arbitrum, yang menunjukkan kompensasi akan didistribusikan secara bertahap. Para pemangku kepentingan besar ekosistem secara efektif menutup kebobolan melalui kontribusi terkoordinasi.

Tantangan Pemulihan Kepercayaan: Tata Kelola dan Ancaman Ditingkatkan AI

Para ahli mengingatkan bahwa membangun kembali kepercayaan DeFi akan memerlukan waktu meski pemulihan dana berhasil. Saat penahanan insiden, Aave membekukan rsETH, dan Komite Keamanan Arbitrum membekukan sekitar 30.766 ETH dalam dana milik peretas. Meski langkah darurat ini mencegah kerusakan lebih lanjut, langkah itu sekaligus memunculkan pertanyaan tentang desentralisasi yang ditekankan DeFi. Mong Seo-woo, co-founder Undefined Labs, menyatakan pada 30 April kepada Digital Asset: “Insiden ini meningkatkan skeptisisme tentang apa yang membedakan DeFi dari keuangan tradisional jika komite atau struktur tata kelola tertentu dapat membekukan dana saat krisis. Ke depan, komunitas perlu membahas lebih serius kerangka tata kelola terdesentralisasi untuk situasi luar biasa seperti insiden peretasan.”

Analisis pakar juga menyoroti kecanggihan serangan DeFi yang ditingkatkan AI. Para peneliti mengamati bahwa kecerdasan buatan mempercepat penemuan celah, pembuatan kode berbahaya, serangan phishing, dan rekayasa sosial. Verena Ross, Ketua European Securities and Markets Authority (ESMA), memperingatkan pada 24 April bahwa AI dapat meningkatkan risiko dan kecepatan serangan siber di sektor keuangan. Media keamanan AS Wired melaporkan pada 22 April bahwa kelompok peretas Korea Utara telah memanfaatkan AI untuk menulis kode berbahaya dan membuat situs web perusahaan palsu untuk pencurian aset digital.

Song Chang-seok, Direktur Web3 di Blob, mengatakan kepada Digital Asset: “Pada akhirnya, DeFi tidak dapat memulihkan kepercayaan hanya dengan mengandalkan donasi pascainsiden atau langkah pembekuan. Industri ini harus mengurangi struktur dengan validator tunggal, terus memantau infrastruktur krusial seperti bridge, RPC, dan oracle, serta menerapkan sistem deteksi anomali dan pemblokiran real-time berbasis AI untuk melawan serangan otomatis.”

FAQ

Q: Berapa total nilai kebobolan Kelp DAO?
A: Pencurian melibatkan rsETH senilai 290 juta dolar AS, menjadikannya pencurian aset digital terbesar tahun ini berdasarkan volume arus keluar per April 2024.

Q: Bagaimana pelaku mengeksploitasi bridge LayerZero?
A: Menurut pernyataan LayerZero pada 20 April, pelaku memanipulasi infrastruktur RPC lapisan bawah yang digunakan DVN tunggal Kelp DAO, lalu melakukan serangan DDoS pada endpoint yang sah untuk memaksa failover ke infrastruktur yang telah dikompromikan, sehingga transaksi yang tidak terverifikasi dapat diproses sebagai transaksi valid.

Q: Apakah dana pemulihan DeFi United berhasil menutup kerugian?
A: Ya, per 30 April dana tersebut telah mengumpulkan sekitar 137.610 ETH (307,15 juta dolar AS), melampaui kerugian 290 juta dolar AS sekitar 6%, meski distribusi penuh tetap bergantung pada prosedur tata kelola.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Ethereum Applications Guild Meluncurkan untuk Mendukung Pengembangan Aplikasi Native

Menurut Ethereum Korea, Ethereum Applications Guild (EAG), sebuah organisasi kolaboratif nirlaba global, baru-baru ini diluncurkan untuk mendukung ekosistem aplikasi Ethereum. EAG berfokus pada pengembangan aplikasi native Ethereum, bukan infrastruktur, yang mencerminkan pergeseran dalam ekosistem

GateNews1jam yang lalu

Bitcoin menembus level 80.000, MediaTek menguat hingga batas atas dan terkunci, pasar saham Taiwan dan Korea kembali mencetak rekor tertinggi baru

Di tengah meningkatnya preferensi dana global, Bitcoin menembus 80.000 dolar AS, tertinggi mencapai 80.328 dolar AS; ETH mendekati 2.400 dolar AS, sementara DOGE naik lebih dari 5%. Indeks saham Taiwan menembus 40.000 poin, MediaTek dibuka dengan kenaikan batas, dan TSMC mencetak rekor tertinggi; KOSPI Korea juga mencapai rekor tertinggi sepanjang masa. Didorong oleh laporan keuangan Apple dan lainnya serta ekspektasi AI, indeks MSCI Asia bergerak lebih tinggi, dan kepercayaan pasar secara keseluruhan kembali pulih.

ChainNewsAbmedia1jam yang lalu

Yayasan Ethereum Menjual 10.000 ETH ke Bitmine senilai 23 Juta Dolar AS, Menembus 47 Juta Dolar AS dalam Satu Minggu

Menurut The Block, Ethereum Foundation menjual lagi 10.000 ETH senilai sekitar 23 juta dolar AS kepada Bitmine Immersion Technologies milik Tom Lee pada hari Jumat. Transaksi terbaru ini membawa total penjualan ETH Bitmine menjadi sekitar 47 juta dolar AS dalam satu minggu, dengan yayasan membayar an

GateNews1jam yang lalu

Bitcoin, Ethereum, dan HYPE Holdings dari Crypto Trader Huang Li-cheng Mengantongi Keuntungan Belum Terealisasi Senilai Lebih dari 1,64 juta dolar AS

Menurut data Hyperbot, posisi long trader kripto Huang Li-cheng di Bitcoin, Ethereum, dan HYPE telah menghasilkan keuntungan yang belum direalisasikan senilai lebih dari 1,64 juta dolar AS per hari ini, dengan return on investment sebesar 70,91%.

GateNews2jam yang lalu

Lumba-lumba “pension-usdt.eth” Menghadapi Kerugian Mengambang Melebihi $16M pada Posisi Short 3x di BTC dan ETH

Pesan Gate News: saat pasar terus naik, whale "pension-usdt.eth" yang memegang $BTC dan $ETH 3x posisi short kini mengalami kerugian mengambang lebih dari $16 juta.

GateNews2jam yang lalu

Paus ETH dengan posisi long 80.000 token senilai melihat keuntungan yang belum direalisasi 5,89 juta dolar AS

Menurut analis rantai Ai Yi, seorang whale yang memegang 80.000 ETH dalam posisi long memiliki keuntungan yang belum direalisasikan senilai 5,89 juta dolar AS per 4 Mei. Dua alamat gabungan tersebut memegang ETH senilai 186 juta dolar AS dengan harga masuk rata-rata 2.265, dengan posisi dibuka pada

GateNews2jam yang lalu
Komentar
0/400
ColdBrewYieldvip
· 11jam yang lalu
292M hilang, model keamanan DeFi benar-benar harus ditulis ulang.
Lihat AsliBalas0
GateUser-88d9d87fvip
· 11jam yang lalu
halo apa kabar hari ini
Lihat AsliBalas0
BluePeonyDarkroomvip
· 11jam yang lalu
Apakah uang bisa kembali, atau justru menjadi dana pensiun para peretas lagi
Lihat AsliBalas0
AirdropTaxPanicvip
· 11jam yang lalu
Setiap kali terjadi masalah selalu bilang harus refleksi, setelah refleksi terus saja dihujat
Lihat AsliBalas0
PrivateKeyInAGlassBottlevip
· 11jam yang lalu
Untuk celah tingkat ini, apa yang dilakukan perusahaan audit?
Lihat AsliBalas0
GateUser-6fd3205evip
· 11jam yang lalu
Keuangan tradisional melihatnya langsung menggelengkan kepala, tingkat pengendalian risiko ini
Lihat AsliBalas0