🚨 KelpDAO acabou de ser explorado por $292M.
Aqui está o que aconteceu, o que isso significa e o que fazer se você estiver exposto.
Primeiro: como aconteceu:
O rsETH da KelpDAO funciona em uma ponte cross-chain LayerZero. A ponte tinha uma fraqueza crítica: uma única configuração de verificador em vez de múltiplas.
O atacante a encontrou e a explorou.
• Mintou 116.500 $rsETH falsos sem lastro, cerca de 18% do suprimento total do nada
• Depositou esse rsETH falso como colateral no $Aave, Compound, Euler e outros
• Tomou emprestado $ETH reais contra colateral falso
• Trocou tudo através de $UNI e desapareceu em 20 cadeias
• Deixou $292M em dívida ruim para trás
Duas tentativas de seguimento de $100M cada foram bloqueadas após KelpDAO ativar a pausa de emergência.
O que isso significa para Aave:
Aave é a maior vítima aqui. Cerca de $177-200M em dívida ruim sentada nos pools de WETH no V3 e V4.
Os próprios contratos da Aave estão bem. Isso não é uma exploração da Aave. Mas a Aave aceitou rsETH como colateral e agora está segurando a conta.
O token caiu 16% à medida que os mercados precificam o risco do Módulo de Segurança. Se a dívida ruim não puder ser recuperada, o AAVE em stake no Módulo de Segurança pode ser reduzido para cobrir isso.
Se você estiver exposto agora:
• Monitore de perto, alguns analistas estão recomendando retirada antes que qualquer acordo entre em vigor
• Mantendo rsETH em qualquer lugar, suas posições estão congeladas, verifique os canais oficiais da KelpDAO
• Usando rsETH como colateral, congelado, não ignore isso
• stETH ou wstETH, $Lido confirmou que não foi afetado
• Aave em Base ou pools isolados geralmente seguros
Esta é a maior exploração DeFi de 2026. Segue o hack de $285M da Drift apenas 18 dias atrás.
O padrão é o mesmo toda vez, as pontes são o elo mais fraco. Não os contratos inteligentes. Não os protocolos. As pontes que os conectam.
Um único verificador. Isso foi tudo o que foi necessário para drenar $292M. 💀#
Aqui está o que aconteceu, o que isso significa e o que fazer se você estiver exposto.
Primeiro: como aconteceu:
O rsETH da KelpDAO funciona em uma ponte cross-chain LayerZero. A ponte tinha uma fraqueza crítica: uma única configuração de verificador em vez de múltiplas.
O atacante a encontrou e a explorou.
• Mintou 116.500 $rsETH falsos sem lastro, cerca de 18% do suprimento total do nada
• Depositou esse rsETH falso como colateral no $Aave, Compound, Euler e outros
• Tomou emprestado $ETH reais contra colateral falso
• Trocou tudo através de $UNI e desapareceu em 20 cadeias
• Deixou $292M em dívida ruim para trás
Duas tentativas de seguimento de $100M cada foram bloqueadas após KelpDAO ativar a pausa de emergência.
O que isso significa para Aave:
Aave é a maior vítima aqui. Cerca de $177-200M em dívida ruim sentada nos pools de WETH no V3 e V4.
Os próprios contratos da Aave estão bem. Isso não é uma exploração da Aave. Mas a Aave aceitou rsETH como colateral e agora está segurando a conta.
O token caiu 16% à medida que os mercados precificam o risco do Módulo de Segurança. Se a dívida ruim não puder ser recuperada, o AAVE em stake no Módulo de Segurança pode ser reduzido para cobrir isso.
Se você estiver exposto agora:
• Monitore de perto, alguns analistas estão recomendando retirada antes que qualquer acordo entre em vigor
• Mantendo rsETH em qualquer lugar, suas posições estão congeladas, verifique os canais oficiais da KelpDAO
• Usando rsETH como colateral, congelado, não ignore isso
• stETH ou wstETH, $Lido confirmou que não foi afetado
• Aave em Base ou pools isolados geralmente seguros
Esta é a maior exploração DeFi de 2026. Segue o hack de $285M da Drift apenas 18 dias atrás.
O padrão é o mesmo toda vez, as pontes são o elo mais fraco. Não os contratos inteligentes. Não os protocolos. As pontes que os conectam.
Um único verificador. Isso foi tudo o que foi necessário para drenar $292M. 💀#