Skip to content
RiverCore
Міст Kelp DAO Втратив $292М: DeFi Позбувся $600М за Три Тижні
Kelp DAO exploitDeFi bridge hackLayerZero vulnerabilityKelp DAO LayerZero bridge $292M drainDeFi losses three weeks $600M

Міст Kelp DAO Втратив $292М: DeFi Позбувся $600М за Три Тижні

21 лип 20267 хв. читанняMarina Koval

Будь-який керівник платформи, що управляє DeFi-скарбницею, продуктом стейкінгу або інтеграцією кредитування, цього тижня приходить на стендап з одним і тим самим питанням: яка частина балансу лежить за мостом, який ви не аудитували, на верифікаційній схемі, яку ви не обирали? Експлойт Kelp DAO — не поодинокий випадок. Це третій удар на вісім цифр за квартал, і він щойно втягнув Aave у судову тяганину, яку ніхто не закладав у бюджет.

Цифра, що важлива для архітектурних оглядів цього тижня — $600 мільйонів: загальні втрати DeFi за три тижні, за даними CoinMarketCap. Цифра, що важлива для юридичних оглядів — три: стільки протоколів вже найняли адвокатів один проти одного.

Що Сталося

У суботу зловмисник злив $292 мільйони в rsETH із крос-чейн мосту Kelp DAO, маніпулюючи крос-чейн повідомленням. Міст працював на LayerZero. Вкрадені активи були негайно направлені в Aave як застава, втягнувши найбільший on-chain кредитний ринок у зону ураження. Дослідники безпеки попередньо пов'язали атаку з Lazarus — північнокорейським угрупованням, яке останні два роки перетворює експлойти мостів на джерело державних доходів.

Реакція Aave виявилася швидкою та болючою. Платформа заморозила rsETH, щоб зупинити подальше запозичення під скомпрометовану заставу. Це заморожування заблокувало мільярди в депозитах користувачів і залишило кілька стейблкоїн-ринків з дефіцитом ліквідності. Arkham Intelligence відтоді окреслив два сценарії розподілу збитків: рівний «стрижень» у 16% для всіх власників rsETH або схема, що захищає користувачів основної мережі Ethereum і перекладає до $267 мільйонів тягаря на власників layer-2 та користувачів Aave.

Інцидент із Kelp стався на тлі поганого кварталу. Раніше цього місяця Drift Protocol був злитий приблизно на $285 мільйонів — це найбільший злам на базі Solana за всю історію. Щомісячна статистика Halborn показує: $86 мільйонів втрат у січні, $23,5 мільйона у лютому та понад $27 мільйонів у березні. Дрібніші зломи Resolv Labs, Hyperbridge і Rhea Finance заповнили проміжки.

Загальна заблокована вартість у DeFi впала приблизно до $82,4 мільярда — на 25% від $110 мільярдів на початку 2026 року. Наступного дня після Kelp DeFi зазнав просідання на 5,6% за одну сесію, що відповідає 98-му перцентилю за тяжкістю з 2024 року. TVL кредитування впав на 13%, рідкого стейкінгу — на 3,4%, DEX і деривативів — на 2–3% кожен.

Технічна Анатомія

Публікація LayerZero в X у понеділок була відвертою — настільки, що пізніше з'явиться в матеріалах справи: експлойт стався через те, що Kelp DAO вирішив використовувати єдину верифікаційну схему для свого мосту, яку LayerZero прямо назвав «єдиною точкою відмови». Жодні інші інтеграції не постраждали, додала компанія. Переклад: це було конфігураційне рішення, а не баг протоколу, і рівень обміну повідомленнями буде наполегливо відстоювати цю різницю.

Механіку варто розуміти, бо той самий патерн закладений у десятках виробничих інтеграцій. Модель LayerZero дозволяє інтеграторам самостійно обирати комбінацію оракула та ретранслятора або використовувати стандартний пакет. Міст Kelp, за заявою самого LayerZero, працював із верифікаційною схемою настільки спрощеною, що одне маніпульоване повідомлення могло авторизувати мінтинг або розблокування в цільовому ланцюжку. Щойно rsETH було відкарбовано або відпущено на адресу, контрольовану зловмисником, другий крок виявився майже механічним: внести як заставу в Aave, запозичити під неї та вийти з ліквідними активами — до того як ціна оракула встигне оновитися або ринок призупинять.

Це вже вдруге за квартал, коли рівень крос-чейн обміну повідомленнями стає центральною точкою дев'ятизначних збитків. Патерн, який архітектори DeFi мають засвоїти: токени рідкого стейкінгу є заставою всередині кредитних ринків, а мости — це орган мінтингу цих токенів у ненативних ланцюжках. Компрометація шляху мінтингу функціонально є компрометацією платоспроможності кредитного ринку — незалежно від того, чи торкався кредитний ринок мосту. Рекомендації щодо крос-чейн дизайну, зокрема документація Chainlink CCIP, просувають схеми з кількома верифікаторами та ешелонованим захистом саме для такого сценарію. Kelp обрав легший шлях. Рахунок прийшов у суботу.

Маршрутизація в Aave — це проблема другого порядку. Система управління ризиками Aave передбачає, що токени застави мають чесну емісію. Коли сама емісія є шахрайською, заморожування — єдиний інструмент, що залишається, і воно карає чесних користувачів заради захисту протоколу. Це компроміс, який кожен кредитний ринок тихо тримав у своїх книгах з моменту, коли LST стали домінуючою заставою.

Хто Постраждає

Очевидні жертви — власники rsETH та депозитори Aave, які зараз чекають, який із двох сценаріїв Arkham реалізується. Рівний «стрижень» у 16% для всіх власників — це подія, яку більшість скарбниць пережить. Концентрація $267 мільйонів на користувачах Aave — це подія неплатоспроможності для окремих фондів і управлінська криза для самого Aave.

Менш очевидні жертви — кожен протокол рідкого стейкінгу з мостом на базі LayerZero та пунктом дорожньої карти «оновимо верифікаційну схему пізніше». Цей пункт щойно переоцінили. Очікуйте, що страховики, аудитори та інституційні контрагенти протягом наступних двох кварталів вимагатимуть конфігурацій із кількома верифікаторами як передумову для покриття або лістингу.

Юридичний відділ будь-якого протоколу, що інтегрує сторонні мости, цього тижня має ставити питання: що насправді говорить наша мова відшкодування збитків у ситуації, коли рівень обміну повідомленнями звинувачує інтегратора, інтегратор — рівень обміну повідомленнями, а нижчестоящий кредитний ринок — обох? Banteg із Yearn підсумував поточний стан справ у X: «усі найняли юристів і перейшли в режим повного PvP один проти одного». Це не переговорна позиція — це сигнал, що контракти жодної зі сторін не визначили чітко відповідальність за конфігураційне рішення, що охоплює три протоколи. Якщо у вашому юридичному файлі та сама прогалина, у вас є 90-денне вікно, щоб її закрити — поки власний інцидент не змусить вас відповідати на це питання.

Наслідки для ринку найму вже помітні. Попит на інженерів з крос-чейн безпеки та фахівців з формальної верифікації зросте, а пропозиція — мізерна. Командам, що планували найняти узагальненого Solidity-інженера в Q3, варто перенаправити цю позицію на когось, хто вміє читати конфігурацію LayerZero DVN і пояснити, що зламається, якщо один верифікатор відключиться. Halborn та подібні компанії підвищать тарифи. Вибір між «будувати чи купувати» щодо інфраструктури мостів щойно вирішально схилився на бік «купувати» — у постачальників із реальними балансами, яких можна притягнути до суду.

Покроковий план для Crypto та DeFi

Три конкретні дії на наступні два тижні. По-перше, проаудитуйте кожну крос-чейн інтеграцію на наявність конфігурацій із єдиним верифікатором. Якщо ваш міст працює на одному оракулі та одному ретрансляторі або їхньому еквіваленті на рівні обміну повідомленнями — ви за одне маніпульоване повідомлення від суботи Kelp. Переходьте на схеми з кількома верифікаторами, навіть якщо зростуть затримки та витрати. Юніт-економіка додаткових $0,20 за повідомлення — дрібниця порівняно з дев'ятизначним зливом.

По-друге, складіть карту вашого графа застав. Для кожного LST або wrapped-активу, що приймається як застава, визначте орган мінтингу в кожному ланцюжку, який ви підтримуєте. Якщо орган мінтингу — це міст, яким ви не керуєте, врахуйте цей ризик у ваших коефіцієнтах «позика до вартості» або виключіть актив зі списку. Заморожування Aave — це модель того, що ваш комітет з ризиків вимагатиме після наступного інциденту, а заморожування катастрофічно для довіри користувачів.

По-третє, приведіть юридичний файл до ладу раніше, ніж цього вимагатиме інженерний файл. Договори з юридичними компаніями, що спеціалізуються на крипто, чіткі застереження про відшкодування збитків з кожним постачальником у вашому крос-чейн стеку та план реагування на інциденти, що передбачає: ваші контрагенти подадуть на вас до суду, а не співпрацюватимуть. Протистояння Kelp, LayerZero та Aave — це нова базова поведінка, а не виняток.

Для CFO протоколів із скарбничним впливом на rsETH або подібні LST на layer-2: змоделюйте обидва сценарії Arkham щодо свого фінансового запасу вже зараз. Якщо сценарій із 16% — витримний, а сценарій із концентрацією $267 мільйонів — ні, вам потрібне хеджування або перерозподіл активів цього тижня, а не після голосування DAO.

Ключові Висновки

  • DeFi втратив понад $600 мільйонів за три тижні — через Kelp DAO, Drift, Resolv Labs, Hyperbridge і Rhea Finance — TVL впав до $82,4 мільярда, що на 25% менше від $110 мільярдів на початку року.
  • Злив $292 мільйонів через Kelp DAO пов'язаний із конфігурацією мосту LayerZero з єдиним верифікатором, яку LayerZero публічно назвав «єдиною точкою відмови» — вибором самого Kelp.
  • Заморожування rsETH на Aave заблокувало мільярди в депозитах, а найгірший сценарій Arkham покладає до $267 мільйонів збитків безпосередньо на користувачів Aave.
  • Усі три протоколи найняли юристів і, за словами Banteg, «перейшли в режим повного PvP». Наступний фронт — мова відшкодування збитків у крос-чейн стеку.
  • Командам, що оцінюють інтеграції LST і крос-чейн мости, тепер слід запитати: чи витримають їхня верифікаційна топологія, юридичні контракти та розподіл скарбниці повторення цього точного інциденту у власному стеку протягом 90 днів.

Часті Запитання

П: Як насправді працював експлойт мосту Kelp DAO?

Зловмисник маніпулював крос-чейн повідомленням на мосту Kelp DAO, що працює на LayerZero, і злив $292 мільйони в rsETH. LayerZero публічно заявив, що Kelp налаштував міст із єдиною верифікаційною схемою, описавши її як єдину точку відмови. Вкрадений rsETH потім був внесений на Aave як застава, поширивши збитки на кредитний ринок.

П: Чому Aave заморозив rsETH і кого це стосується?

Aave заморозив rsETH, щоб зупинити зловмисника від подальшого запозичення під шахрайську заставу та обмежити ширший вплив на протокол. Заморожування заблокувало мільярди в депозитах користувачів і залишило деякі стейблкоїн-ринки з дефіцитом ліквідності. За найгіршим сценарієм розподілу від Arkham Intelligence, користувачі Aave можуть зазнати збитків до $267 мільйонів.

П: Яка загальна тенденція щодо безпеки DeFi у 2026 році?

DeFi поглинув понад $600 мільйонів збитків за три тижні, а загальна заблокована вартість впала на 25% — від $110 мільярдів на початку 2026 року до приблизно $82,4 мільярда. Halborn зафіксував $86 мільйонів збитків у січні, $23,5 мільйона у лютому та понад $27 мільйонів у березні, після чого стався експлойт Drift Protocol на $285 мільйонів і тепер — Kelp DAO. Крос-чейн обмін повідомленнями та застава у вигляді LST залишаються повторюваними векторами атак.

MK
Marina Koval
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK