🚨 KelpDAO только что была эксплуатирована на сумму $292M.
Вот что произошло, что это означает и что делать, если вы подвержены риску.
Сначала: как это произошло:
rsETH KelpDAO работает на кросс-цепочном мосту LayerZero. У моста была критическая уязвимость — одно единственное решение для проверки вместо нескольких.
Злоумышленник нашел это и использовал.
• Выпущено 116,500 поддельных необеспеченных $rsETH, около 18% от общего предложения из ниоткуда
• Внесен этот поддельный rsETH в качестве залога в $Aave, Compound, Euler и других
• Занято $ETH реальных против поддельного залога
• Обменял все через $UNI и исчез по 20 цепочкам
• Оставил $292M плохого долга позади
Две попытки последующих действий по $100M каждая были заблокированы после того, как KelpDAO активировала экстренную паузу.
Что это означает для Aave:
Aave — крупнейшая жертва здесь. Около $177-200M плохого долга находится в пулах WETH на V3 и V4.
Собственные контракты Aave в порядке. Это не взлом Aave. Но Aave приняла rsETH в качестве залога и теперь держит убыток.
Токен упал на 16%, так как рынки учитывают риск Модуля Безопасности. Если плохой долг не может быть возвращен, ставленные AAVE в Модуле Безопасности могут быть урезаны, чтобы покрыть его.
Если вы сейчас подвержены риску:
• Тщательно следите, некоторые аналитики рекомендуют вывести средства до того, как начнется какое-либо урегулирование
• Держите rsETH где угодно, ваши позиции заморожены, проверьте официальные каналы KelpDAO
• Используя rsETH в качестве залога, заморожено, не игнорируйте это
• stETH или wstETH, $Lido подтвердил, что не затронут
• Aave на Base или изолированные пулы в целом безопасны
Это крупнейший взлом DeFi 2026 года. Он произошел сразу после взлома Drift на $285M всего 18 дней назад.
Схема та же каждый раз, мосты являются самой слабой ссылкой. Не смарт-контракты. Не протоколы. Мосты, соединяющие их.
Одно единственное решение для проверки. Вот и все, что потребовалось, чтобы вывести $292M. 💀#
Вот что произошло, что это означает и что делать, если вы подвержены риску.
Сначала: как это произошло:
rsETH KelpDAO работает на кросс-цепочном мосту LayerZero. У моста была критическая уязвимость — одно единственное решение для проверки вместо нескольких.
Злоумышленник нашел это и использовал.
• Выпущено 116,500 поддельных необеспеченных $rsETH, около 18% от общего предложения из ниоткуда
• Внесен этот поддельный rsETH в качестве залога в $Aave, Compound, Euler и других
• Занято $ETH реальных против поддельного залога
• Обменял все через $UNI и исчез по 20 цепочкам
• Оставил $292M плохого долга позади
Две попытки последующих действий по $100M каждая были заблокированы после того, как KelpDAO активировала экстренную паузу.
Что это означает для Aave:
Aave — крупнейшая жертва здесь. Около $177-200M плохого долга находится в пулах WETH на V3 и V4.
Собственные контракты Aave в порядке. Это не взлом Aave. Но Aave приняла rsETH в качестве залога и теперь держит убыток.
Токен упал на 16%, так как рынки учитывают риск Модуля Безопасности. Если плохой долг не может быть возвращен, ставленные AAVE в Модуле Безопасности могут быть урезаны, чтобы покрыть его.
Если вы сейчас подвержены риску:
• Тщательно следите, некоторые аналитики рекомендуют вывести средства до того, как начнется какое-либо урегулирование
• Держите rsETH где угодно, ваши позиции заморожены, проверьте официальные каналы KelpDAO
• Используя rsETH в качестве залога, заморожено, не игнорируйте это
• stETH или wstETH, $Lido подтвердил, что не затронут
• Aave на Base или изолированные пулы в целом безопасны
Это крупнейший взлом DeFi 2026 года. Он произошел сразу после взлома Drift на $285M всего 18 дней назад.
Схема та же каждый раз, мосты являются самой слабой ссылкой. Не смарт-контракты. Не протоколы. Мосты, соединяющие их.
Одно единственное решение для проверки. Вот и все, что потребовалось, чтобы вывести $292M. 💀#