#KelpDAOBridgeHacked 1. L'exploitation technique de la "Message Forgé"


L'attaque a été une masterclass dans l'exploitation de la composabilité. La vulnérabilité se trouvait dans l'infrastructure du pont (utilisant LayerZero) connectant le rsETH de KelpDAO à travers plusieurs chaînes.
La falsification : Les attaquants ont conçu une charge utile malveillante inter-chaînes qui a contourné la couche de vérification. Le pont a incorrectement "certifié" la légitimité d'un dépôt massif qui n'a jamais eu lieu sur la chaîne source.
La création : Cela a permis à l'attaquant de créer 116 500 rsETH de nulle part sur la chaîne cible.
La vidange en boucle : Au lieu de vendre le rsETH (ce qui aurait fait chuter le prix immédiatement), les hackers ont déposé le faux rsETH en tant que garantie sur Aave V3, Compound, et Euler. Ils ont ensuite emprunté du ETH réel et des stablecoins contre cela.
Dette impayée : Parce que la garantie était essentiellement "sans valeur" (non garantie), les protocoles de prêt font maintenant face à une dette impayée combinée de plus de 230 millions de dollars, car il n'y a pas d'actif sous-jacent réel à liquider.
2. Impact sur le marché & Contagion
La réaction du marché reflète une crainte de "faillite systémique DeFi" plutôt qu'une simple perte d'un seul protocole.
3. Statut actuel de la récupération
Au lundi après-midi, 20 avril :
Statut du protocole : KelpDAO a réussi à mettre en pause tous les contrats rsETH sur Mainnet et L2s (y compris Unichain).
Plafonds de prêt : Aave et Compound ont gelé les marchés rsETH. Les utilisateurs ne peuvent plus déposer ni emprunter, bien que les positions existantes soient actuellement "piégées" jusqu'à une résolution.
Enquête : Les sociétés de sécurité Cyvers et PeckShield travaillent avec l'équipe LayerZero pour tracer les fonds, qui sont actuellement acheminés via des mixers de confidentialité.
4. Principaux enseignements pour 2026
Cet événement marque la plus grande exploitation DeFi de 2026 et met en évidence trois échecs critiques :
Fragilité du pont : Même les solutions "omnichain" ne sont aussi solides que leur plus petite faille de vérification.
Risque LRT : Les jetons de restaking liquide (LRTs) créent un risque "récursif". Lorsqu'un actif est réutilisé cinq fois en tant que garantie, un $300M hack peut menacer plus de 5 milliards de dollars en liquidités totales.
Le problème de la "vitesse" : 46 minutes ont suffi pour vider le système. Les mécanismes de "pause" de sécurité traditionnels sont actuellement trop lents pour arrêter des scripts d'attaque améliorés par IA ou hautement automatisés.
ZRO-0,25%
AAVE-3,38%
COMP-0,4%
EUL-3,47%
Voir l'original
post-image
post-image
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 6
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
discovery
· Il y a 2h
Vers La Lune 🌕
Voir l'originalRépondre0
discovery
· Il y a 2h
2026 GOGOGO 👊
Répondre0
AylaShinex
· Il y a 2h
Singe en 🚀
Voir l'originalRépondre0
AylaShinex
· Il y a 2h
LFG 🔥
Répondre0
AylaShinex
· Il y a 2h
2026 GOGOGO 👊
Répondre0
HighAmbition
· Il y a 2h
Merci pour la mise à jour
Voir l'originalRépondre0
  • Épingler