Эксплойт KelpDAO переместил 116 500 rsETH и позволил занять на Aave ETH более чем на $200 млн
Крупный эксплойт, связанный с мостом rsETH в экосистеме KelpDAO, усилил давление на рынки децентрализованного кредитования. По данным Arkham, инцидент позволил атакующему, которого идентифицируют как Lazarus Group, получить доступ к значительному объёму rsETH и переразместить активы, что спровоцировало отток ликвидности и сбои в обычной рыночной динамике на Aave и Compound.
Как следует из ончейн-данных, злоумышленник вывел 116 500 rsETH из bridge adapter KelpDAO, отправив поддельное сообщение в рамках процедуры верификации LayerZero. После этого мостовой контракт выпустил rsETH в сети Ethereum без корректного подтверждения перевода, фактически увеличив доступное предложение токена в сети. При этом речь шла не о "чеканке" новых монет: активы были взяты из существующих кроссчейн-резервов, распределённых между Arbitrum, Mantle и Base. В результате ранее разнесённая по сетям ликвидность была стянута обратно в Ethereum, что привело к концентрации предложения в одной среде.
Получив rsETH, атакующий внёс его в Aave и занял ETH на сумму свыше $200 млн. Это сократило доступную ликвидность и совпало с ростом выводов средств со стороны пользователей. На фоне реакции рынка на Aave были достигнуты лимиты предложения по стейблкоинам, из-за чего доступность операций с USDC и USDT оказалась ограниченной.
Концентрация rsETH в кредитных протоколах остаётся высокой: около 87,9% общего предложения, по данным, размещено на Aave и Compound, причём основная доля на Aave приходится на сеть Ethereum. На фоне дефицита ликвидности rsETH также опустился ниже ожидаемого уровня, торгуясь примерно на уровне 82% от исходного пега.
KelpDAO рассматривает варианты урегулирования дисбаланса. Один из сценариев предполагает распределение потерь между всеми держателями, что снизит стоимость rsETH во всех сетях. Другой подход — обеспечить полное покрытие позиций в Ethereum и предусмотреть менее полное восстановление для пользователей Layer 2.
Связанный материал: потери от DeFi-эксплойтов в 2026 году превысили $775 млн на фоне инцидентов с KelpDAO и Drift.
Дисклеймер: информация в этом материале носит исключительно информационный и образовательный характер и не является финансовой рекомендацией или советом любого рода. Coin Edition не несёт ответственности за возможные убытки, возникшие в результате использования упомянутого контента, продуктов или сервисов. Перед любыми действиями, связанными с компанией, читателям рекомендуется проявлять осторожность.