Kelp DAO зазнало зламу на 292 млн доларів: атака з підробленими повідомленнями на міжланцюжковий міст LayerZero, найбільша подія DeFi у 2026 році

ZRO-4,61%
ETH-0,38%
AAVE0,92%
ARB2,9%

Під час повторного стейкінг-договору Kelp DAO о 4:00 ранку за тайванським часом 19 квітня сталося хакерське вторгнення; за повідомленням CoinDesk і даними відстеження блокчейн-компанії з кібербезпеки Cybers, зловмисник атакував через кросчейн-мостовий адаптер, розгорнутий Kelp у LayerZero: сфальсував кросчейн-повідомлення, щоб викликати вивільнення токенів із контракту на 116,500 rsETH, що приблизно відповідає 2.92 млрд доларів США, і становить майже 18% від обсягу в обігу rsETH. Ця втрата перевищила подію Drift Protocol на початку квітня на 2.85 млрд доларів США та стала найбільшою безпековою подією в DeFi у 2026 році.

Сфальсифіковане кросчейн-повідомлення обходить верифікацію мосту

rsETH Kelp DAO походить з основної мережі Ethereum і через кросчейн-рівень повідомлень LayerZero розгорнутий більш ніж на 20 інших ланцюгах. Зловмисник розпочав атаку приблизно о 2:50 дня за вашингтонським східним часом 18 квітня, використавши підроблені кросчейн-пакети, щоб змусити adapter-контракт у головній мережі повірити, що «дійсні команди походять з іншого ланцюга», після чого 116,500 rsETH були вивільнені на адресу, контрольовану атакувальником.

Отримавши rsETH, зловмисник далі вивів токени: заклав їх у Aave V3, позичив WETH, а потім партіями переказав активи кросчейном до Arbitrum; зрештою, через міксер Tornado Cash відмив кошти. Приблизно через 46 хвилин після початку атаки Kelp за допомогою екстреного паузу з багатопідписом активував заморозку: дві наступні спроби атаки на 40,000 rsETH (разом близько 1 млрд доларів США) revert, оскільки контракт було заморожено.

Екстрене замороження ринку rsETH в Aave

Засновник Aave Stani Kulechov у соцмережах заявив: «Ринок rsETH у Aave V3 та Aave V4 уже заморожено. Сам контракт Aave не атакували — це вразливість на стороні rsETH», і підкреслив, що в Aave права запозичення для rsETH дорівнюють нулю, тож Aave не зазнав прямих збитків. Але як заставу, rsETH підтримує позиції з позичанням WETH, і ці позиції все ще залишають ризик безнадійних боргів приблизно на 1.77 млрд доларів США, що змусило постачальників терміново виводити ліквідність.

Реакція ринку була різкою. Після поширення новини токен AAVE за один день знизився на 10.27%, і тимчасово впав до 105.73 долара США. Пов’язані кредитні угоди SparkLend та Fluid також поспішно заморозили позиції, що стосуються rsETH, а каскадний ризик у вихідні, коли ліквідність була мізерною, посилився.

wrapped rsETH розкиданий по 20 ланцюгах — клиринг стає проблемою

Цей інцидент має ефект, більший за наслідки типової атаки в межах одного ланцюга. Вичерпаний резерв adapter — це саме підтверджувальні активи, на основі яких у більш ніж 20 ланцюгах випускається wrapped rsETH. Це означає, що користувачі на інших ланцюгах, які досі здійснюють запозичення, стейкінг або торгівлю за допомогою wrapped rsETH, зіткнуться з ризиком пасивної від’єднаності позицій. Офіційна заява Kelp лише повідомила, що вони виявили «підозрілу кросчейн-активність» і призупинили rsETH-контракт, але не оприлюднила план компенсації.

Кросчейн-мост став новою атакувальною зоною для DeFi

Інцидент Kelp продовжив тенденцію, що з 2026 року рівень кросчейн-повідомлень стає головним об’єктом атак. Від того, як на початку місяця Drift Protocol використав Solana durable nonce, щоб обійти multi-sig, до нинішнього випадку, коли Kelp сфальсифікував LayerZero-повідомлення: точки вразливості не в кредитних протоколах самих по собі, а в механізмі верифікації повідомлень, який з’єднує різні ланцюги. Раніше команда з ризик-менеджменту Chaos Labs вийшла з Aave через суперечки щодо бюджету. Додатково, з огляду на появу централізованої атакувальної площі кросчейн-мостів, виклики для протоколів DeFi щодо структурного безпекового управління продовжують зростати.

Ця стаття «Kelp DAO зазнав хакерського нападу на 2.92 млрд доларів США: атака зі сфальсифікованими повідомленнями на LayerZero кросчейн-мості стала найбільшою подією DeFi у 2026 році» вперше з’явилася на сайті 鏈新聞 ABMedia.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Крипто-«гігантський кит» подає позов проти Coinbase, звинувачуючи біржу в тому, що після заморозки вкраденого DAI вона відмовилась повернути кошти

Згідно з The Block, 6 травня анонімний криптовалютний кит, який фігурує під псевдонімом «DB», у понеділок подав позов проти Coinbase та вказаного викрадача «John Doe», звинувачуючи Coinbase в тому, що після того, як компанія надала присяжні документи, які підтверджують її законне право власності, вона все одно відмовляється повернути заморожені кошти DAI, пов’язані з криптовалютною крадіжкою у 2024 році.

MarketWhisper1год тому

Жертви терактів у Північній Кореї подали клопотання про арешт $71M із злому Aave, перекваліфікувавши справу як шахрайство

Адвокати жертв трьох терористичних справ Північної Кореї у вівторок подали 30-сторінкову відповідь, переосмисливши хак від 18 квітня в Aave як шахрайство, а не крадіжку. Ця різниця має юридичне значення: якщо інцидент кваліфікують як шахрайство, нападники можуть отримати юридичний титул на позичене

GateNews1год тому

Kelp DAO відмовляється від LayerZero на користь Chainlink CCIP після експлойту мосту на $292 мільйони

За даними The Block, Kelp DAO відмовився від LayerZero на користь протоколу Chainlink Cross-Chain Interoperability Protocol (CCIP) після $292 мільйонного бридж-використання минулого місяця. Представник Chainlink підтвердив, що Kelp DAO є першим великим протоколом, який перейшов від LayerZero після атаки. On

GateNews1год тому

Засновник LayerZero спростовує звинувачення KelpDAO та посилається на ручну зміну конфігурації від 1 квітня 2024 року

За словами Браяна Пеллегрінo, співзасновника й CEO LayerZero Labs, більшість звинувачень проти KelpDAO є безпідставними. 6 травня Пеллегрінo заявив, що Kelp спочатку використовував конфігурацію за замовчуванням MultiDVN або DeadDVN, але вручну змінив її на конфігурацію 1/1 1 квітня 2024 року, згідно з даними on-chain

GateNews2год тому

Вразливість у коді для віддаленого виконання Bitcoin Core для майнерів, 43% вузлів не оновлено

За повідомленням Protos від 5 травня розробники Bitcoin Core на офіційному сайті оприлюднили критично небезпечну вразливість CVE-2024-52911. Ця вразливість дозволяє майнерам шляхом майнінгу спеціально створених блоків віддалено спричиняти аварійне завершення роботи вузлів інших користувачів і за певних умов виконувати код. Оскільки повне оновлення біткоїн-вузлів наразі є добровільною дією, за оцінками, досі близько 43% вузлів працюють на застарілому програмному забезпеченні, яке містить вразливість.

MarketWhisper4год тому
Прокоментувати
0/400
Немає коментарів