🚨 KelpDAO acabou de ser explorado por $292M.

Aqui está o que aconteceu, o que isso significa e o que fazer se você estiver exposto.

Primeiro: como aconteceu:

O rsETH da KelpDAO funciona em uma ponte cross-chain LayerZero. A ponte tinha uma fraqueza crítica: uma única configuração de verificador em vez de múltiplas.

O atacante a encontrou e a explorou.

• Mintou 116.500 $rsETH falsos sem lastro, cerca de 18% do suprimento total do nada
• Depositou esse rsETH falso como colateral no $Aave, Compound, Euler e outros
• Tomou emprestado $ETH reais contra colateral falso
• Trocou tudo através de $UNI e desapareceu em 20 cadeias
• Deixou $292M em dívida ruim para trás

Duas tentativas de seguimento de $100M cada foram bloqueadas após KelpDAO ativar a pausa de emergência.

O que isso significa para Aave:

Aave é a maior vítima aqui. Cerca de $177-200M em dívida ruim sentada nos pools de WETH no V3 e V4.

Os próprios contratos da Aave estão bem. Isso não é uma exploração da Aave. Mas a Aave aceitou rsETH como colateral e agora está segurando a conta.

O token caiu 16% à medida que os mercados precificam o risco do Módulo de Segurança. Se a dívida ruim não puder ser recuperada, o AAVE em stake no Módulo de Segurança pode ser reduzido para cobrir isso.

Se você estiver exposto agora:

• Monitore de perto, alguns analistas estão recomendando retirada antes que qualquer acordo entre em vigor
• Mantendo rsETH em qualquer lugar, suas posições estão congeladas, verifique os canais oficiais da KelpDAO
• Usando rsETH como colateral, congelado, não ignore isso
• stETH ou wstETH, $Lido confirmou que não foi afetado
Aave em Base ou pools isolados geralmente seguros

Esta é a maior exploração DeFi de 2026. Segue o hack de $285M da Drift apenas 18 dias atrás.

O padrão é o mesmo toda vez, as pontes são o elo mais fraco. Não os contratos inteligentes. Não os protocolos. As pontes que os conectam.

Um único verificador. Isso foi tudo o que foi necessário para drenar $292M. 💀#