290 juta dalam satu jam: pos-mortem teknis eksploitasi jembatan rsETH Kelp DAO

18 April 2026, pada 17:35 UTC, terjadi salah satu eksploitasi DeFi terbesar tahun 2026. Penyerang menarik 116 500 rsETH (sekitar $292–293 juta dengan kurs saat ini) melalui jembatan berbasis LayerZero OFT. Ini sekitar 18% dari total pasokan rsETH yang beredar.

Penting: protokol utama Kelp DAO (kolam deposit, integrasi EigenLayer dan logika restaking) tidak mengalami kerusakan. Serangan hanya mengenai jembatan lintas rantai — adaptor OFT (Omnichain Fungible Token), yang dibangun di atas infrastruktur LayerZero.

Bagaimana tepatnya eksploitasi berlangsung (analisis teknis)

1. Persiapan

Sekitar ~10 jam sebelum serangan, dompet penyerang menerima dana melalui Tornado Cash (metode klasik untuk mencuci modal masuk dan menyembunyikan asal-usul).

2. Tantangan kritis

Penyerang melakukan panggilan fungsi lzReceive di kontrak LayerZero EndpointV2.

Tantangan ini melalui kontrak jembatan OFT Kelp DAO dan mengakibatkan penerbitan (mint) atau pembebasan 116.500 rsETH tanpa backing yang sesuai di chain asal.

Transaksi: 0x1ae232da212c45f35c1525f851e4c41d529bf18af862d9ce9fd40bf709db4222 (Ethereum).

Peristiwa di log menunjukkan bahwa jembatan menerima pesan sebagai valid, meskipun tampaknya itu datang dari peer yang tidak benar/tes atau dengan manipulasi verifikasi.

3. Mekanika kerentanan (yang diduga)

Ini bukan reentrancy klasik atau integer overflow di Solidity.

Ini adalah kerentanan konfigurasi tipikal jembatan: - Pemeriksaan peer yang lemah di stack keamanan LayerZero (Ultra Light Node / EndpointV2).

- Tidak adanya validasi yang ketat pada source chain + nonce + payload dalam implementasi Kelp OFT adapter tertentu.

- Kemungkinan penggantian atau pemalsuan pesan lintas chain yang diinterpretasikan jembatan sebagai unlock/mint yang sah.

LayerZero OFT memungkinkan token 'terbang' antar chain dengan kepercayaan minimal, tetapi sebagai imbalan, memerlukan pengaturan verifikator, DVNs (Decentralized Verifier Networks), dan library yang sangat tepat. Di sinilah tampaknya terjadi celah.

4. Monetisasi (17:35–18:21 UTC)

Segera setelah mendapatkan rsETH, penyerang mulai mendepositkan token sebagai kolateral di protokol lending:

- Utamanya Aave V3 dan V4 (Ethereum + Arbitrum).

- Juga Compound V3, Euler, dan lainnya.

Pinjaman besar diambil terhadap rsETH dalam WETH/ETH dan aset lainnya.

Sebagian dana ditarik ke ETH 'bersih' dan didistribusikan ke beberapa alamat.

Akibatnya, di Aave muncul bad debt yang signifikan (posisi tanpa jaminan), karena rsETH setelah jeda kehilangan kepercayaan dan likuiditas.

Reaksi tim (waktu reaksi - sangat krusial)

- Kelp DAO: dalam 46 menit (pada 18:21 UTC) emergency multisig mengaktifkan pauser. Semua kontrak utama rsETH (token, deposit, penarikan, oracle) dijeda di Ethereum dan beberapa L2. Dua upaya eksploitasi berikutnya diblokir.

Pernyataan resmi dirilis sekitar 20:10 UTC. Tim bekerja sama dengan LayerZero, Unichain, auditor, dan ahli keamanan untuk analisis akar penyebab (RCA).

- Aave: pada 20:01 UTC membekukan semua pasar rsETH di V3 dan V4. Kontrak utama Aave tidak terpengaruh. Rencana untuk menutupi potensi bad debt melalui Safety Module.

- Protokol lain (SparkLend, Fluid, Ethena, Yearn, Pendle, dll.) cepat membekukan atau membatasi posisi dengan rsETH.

Mengapa ini penting

- Ini adalah pengingat bahwa jembatan lintas chain tetap menjadi salah satu permukaan paling berbahaya di DeFi. Bahkan dengan penggunaan solusi 'modern' seperti LayerZero OFT, risiko konfigurasi dan verifikasi peer tidak hilang.

- Token liquid restaking (LRT) dengan eksposur multi-chain yang tinggi menjadi target yang sangat menarik: TVL besar + penggunaan dalam lending → efek cascade.

- Insiden ini berdampak lebih luas pada ekosistem: tekanan pada harga AAVE (–10–13%), hilangnya kepercayaan sementara terhadap rsETH, pembekuan di seluruh DeFi.

Apa langkah selanjutnya (pada saat penulisan)

- Kontrak rsETH masih dijeda.

- Sedang dilakukan penyelidikan: Kelp + LayerZero + auditor.

- Diharapkan: post-mortem lengkap, rencana migrasi ke rsETH v2 (jika diperlukan), blacklist alamat penyerang yang mungkin, diskusi kompensasi.

- Penyerang sementara menyimpan dana di alamat yang terkonsolidasi

#kelpdao #attack #hacked