Sementara semua orang memperhatikan berita Hormuz akhir pekan ini, DeFi menderita eksploitasi terburuknya di tahun 2026.

Seorang penyerang menguras 116,500 rsETH — kira-kira 18% dari pasokan yang beredar dan sekitar $292 juta dalam nilai — dari jembatan bertenaga LayerZero milik Kelp pada hari Sabtu, memicu pembekuan darurat di seluruh Aave, SparkLend, Fluid, dan Upshift. Ether yang dibungkus terjebak di 20 rantai saat serangan menyebar melalui infrastruktur lintas rantai.

Mari kita uraikan apa yang sebenarnya terjadi, karena mekanismenya penting.

Kelp DAO adalah protokol restaking likuid yang dibangun di atas Ethereum. Pengguna menyetor ETH atau token staking likuid, menerima rsETH sebagai imbalan, dan dapat menggunakan rsETH tersebut di berbagai protokol DeFi sebagai jaminan atau untuk mendapatkan hasil. Protokol ini menggunakan LayerZero — infrastruktur pesan lintas rantai terkemuka — untuk membuat rsETH dapat digunakan di beberapa blockchain secara bersamaan.

Fungsi lintas rantai itu adalah vektor serangan. Penyerang mengeksploitasi kerentanan dalam cara jembatan LayerZero Kelp memvalidasi saldo aset di lintas rantai, memungkinkan mereka untuk mencetak rsETH di rantai tujuan tanpa setoran yang sesuai di rantai sumber. Dalam istilah sederhana: mereka menciptakan rsETH dari tidak ada, kemudian menggunakannya untuk menguras aset nyata dari protokol yang terhubung.

Skala kontaminasi adalah apa yang membuat ini sangat mengkhawatirkan. Karena rsETH diintegrasikan sebagai jaminan di berbagai protokol DeFi blue-chip, respons darurat memerlukan pembekuan simultan di Aave, SparkLend, Fluid, dan Upshift — mencegah peminjaman baru terhadap posisi rsETH sementara tim menilai eksposur. Pengguna yang memiliki posisi rsETH yang sah sebagai jaminan mendapati diri mereka sementara tidak dapat berinteraksi dengan posisi mereka selama periode pembekuan.

Eksploitasi jembatan lintas rantai telah menjadi sumber kerugian DeFi terkemuka selama tiga tahun berturut-turut. Ronin ($625M, 2022), Wormhole ($320M, 2022), Nomad ($190M, 2022). Polanya konsisten: kompleksitas menciptakan permukaan serangan, dan kompleksitas jembatan adalah yang tertinggi di DeFi.

Ini tidak berarti infrastruktur lintas rantai tidak dapat diperbaiki. Namun, ini berarti bahwa setiap kali Anda menjembatani aset atau menggunakan protokol lintas rantai, Anda mempercayai kode yang secara historis menjadi kategori paling rentan dalam crypto. Audit keamanan, TVL, reputasi tim — tidak ada dari itu yang secara konsisten mencegah kejadian-kejadian ini.

Pertanyaan yang tidak nyaman bagi industri: pada titik mana komposabilitas yang membuat DeFi kuat menjadi risiko sistemik yang membuatnya rapuh? Pertanyaan itu belum memiliki jawaban yang jelas. Namun, Kelp DAO's $292M baru saja membuatnya semakin terdengar.

#KelpDAO #DeFiHack #LayerZero #CryptoSecurity #rsETH