Mensagem do Gate News, 19 de abril — Em 18 de abril às 17:35 UTC, um atacante explorou uma vulnerabilidade na ponte cross-chain do Kelp DAO com tecnologia LayerZero, liberando 116.500 rsETH (aproximadamente $293 milhões e cerca de 18% do fornecimento em circulação do token) para uma carteira controlada pelo atacante, sem que ETH correspondente fosse bloqueada. Em seguida, o atacante depositou o rsETH não lastreado na Aave V3 e V4 como garantia, tomando emprestado ether wrapped real (WETH) contra ele. Quando o multisig de emergência do Kelp congelou o protocolo 46 minutos depois, o WETH já havia sido sacado.
A vulnerabilidade da ponte permitiu que o atacante enviasse uma mensagem construída que passou nas verificações de validação, apesar de não haver nenhum depósito real na cadeia de origem. As duas tentativas de acompanhamento em 18:26 e 18:28 UTC para drenar mais 40.000 rsETH cada uma foram revertidas após a pausa ser ativada.
Agora, a Aave tem entre $177 milhões e $236 milhões em dívida ruim, concentrada no par rsETH/WETH na Ethereum. O valor total bloqueado da plataforma (TVL) caiu aproximadamente $6 bilhão, a utilização do mercado de WETH atingiu 100% (impedindo saques adicionais), e o token AAVE caiu mais de 18%. O fundo de seguro do guarda-chuva da Aave mantém cerca de $50 milhões, deixando uma lacuna significativa. As posições de empréstimo são efetivamente não liquidáveis, pois a garantia em rsETH não pode ser resgatada e não será negociada perto do par quando o fornecimento sem lastro for totalmente reconhecido.
A SparkLend, Fluid e Upshift pausaram ou congelaram rsETH em questão de horas; a arquitetura de mercado isolada da Morpho limitou a exposição a aproximadamente $1 milhões em dois mercados. O rsETH em mais de 20 cadeias agora enfrenta incerteza quanto ao lastro até que a Kelp publique uma reconciliação das reservas contra o fornecimento em aberto. Este exploit marca o maior incidente DeFi de 2026, com perdas acumuladas de DeFi no ano atingindo entre $450 milhões e $482 milhões em cerca de 45 protocolos.
Related Articles
Especialistas Alegam Que Métricas de Altcoins Estão Sendo “Manipuladas” para Enganar Investidores
Curve Finance Suspende a Infraestrutura do LayerZero após Hack de rsETH
Explorador do KelpDAO toma $195M ETH emprestado da Aave, TVL cai US$ 6,28B enquanto whales retiram
Co-Fundador da Monad Sugere Tectos Dinâmicos em Depósitos de Garantia para Mitigar Riscos de Hack
Polícia de Hong Kong alerta sobre golpe de criptomoedas de “trading quantitativo com IA”; mulher perde HK$7,7 milhões
Morpho pausa a ponte cross-chain MORPHO OFT no Arbitrum após eventos da Kelp DAO e da LayerZero