🚨 KelpDAO только что была эксплуатирована на сумму $292M.

Вот что произошло, что это означает и что делать, если вы подвержены риску.

Сначала: как это произошло:

rsETH KelpDAO работает на кросс-цепочном мосту LayerZero. У моста была критическая уязвимость — одно единственное решение для проверки вместо нескольких.

Злоумышленник нашел это и использовал.

• Выпущено 116,500 поддельных необеспеченных $rsETH, около 18% от общего предложения из ниоткуда
• Внесен этот поддельный rsETH в качестве залога в $Aave, Compound, Euler и других
• Занято $ETH реальных против поддельного залога
• Обменял все через $UNI и исчез по 20 цепочкам
• Оставил $292M плохого долга позади

Две попытки последующих действий по $100M каждая были заблокированы после того, как KelpDAO активировала экстренную паузу.

Что это означает для Aave:

Aave — крупнейшая жертва здесь. Около $177-200M плохого долга находится в пулах WETH на V3 и V4.

Собственные контракты Aave в порядке. Это не взлом Aave. Но Aave приняла rsETH в качестве залога и теперь держит убыток.

Токен упал на 16%, так как рынки учитывают риск Модуля Безопасности. Если плохой долг не может быть возвращен, ставленные AAVE в Модуле Безопасности могут быть урезаны, чтобы покрыть его.

Если вы сейчас подвержены риску:

• Тщательно следите, некоторые аналитики рекомендуют вывести средства до того, как начнется какое-либо урегулирование
• Держите rsETH где угодно, ваши позиции заморожены, проверьте официальные каналы KelpDAO
• Используя rsETH в качестве залога, заморожено, не игнорируйте это
• stETH или wstETH, $Lido подтвердил, что не затронут
Aave на Base или изолированные пулы в целом безопасны

Это крупнейший взлом DeFi 2026 года. Он произошел сразу после взлома Drift на $285M всего 18 дней назад.

Схема та же каждый раз, мосты являются самой слабой ссылкой. Не смарт-контракты. Не протоколы. Мосты, соединяющие их.

Одно единственное решение для проверки. Вот и все, что потребовалось, чтобы вывести $292M. 💀#