Перейти к содержимому

Хакеры вывели $293 млн из протокола Kelp через уязвимость кроссчейн-моста

BinanceBinanceEXCHANGE

Протокол ликвидного рестейкинга Kelp потерял около $293 млн в результате эксплойта кроссчейн-моста rsETH на платформе LayerZero. Токен AAVE просел на 20% на фоне опасений по поводу невозвратных кредитов.

📝
Редакция
0
Редакция · 0 статей

Крупнейший эксплойт Kelp: $293 млн похищены через мост rsETH

17 апреля протокол ликвидного рестейкинга Kelp стал жертвой масштабной хакерской атаки. Злоумышленник воспользовался уязвимостью в кроссчейн-мосте токена rsETH, построенном на инфраструктуре LayerZero, и похитил активы на сумму около $293 млн.

Аналитическая платформа Cyvers зафиксировала атаку в режиме реального времени:

«🚨 $293M EXPLOIT DETECTED: Cyvers AI systems have identified a massive attack on @KelpDAO. Our platform flagged the breach in real-time, tracking ~$293.7M drained from the protocol's RSETH Adapter. Currently, ~$250M has already been swapped to $ETH and is held across two…» — 🚨 Cyvers Alerts 🚨 (@CyversAlerts), оригинальный пост

Почему это важно

Инцидент с Kelp — ещё один удар по сектору ликвидного рестейкинга и кроссчейн-инфраструктуре в целом. Похищенные 116 500 rsETH составляют порядка 18% от общего объёма токена в обращении, что создаёт серьёзные риски для всей экосистемы вокруг этого актива. Атака также затронула DeFi-протокол Aave, курс токена которого обвалился почти на 20% из-за опасений по поводу невозвратных кредитов.

Как проходила атака

Согласно данным CyversAlerts, хакер эксплуатировал уязвимость в кроссчейн-мосте rsETH на базе LayerZero. В 17:35 UTC злоумышленник вызвал функцию lzReceive в контракте EndpointV2, что позволило инициировать перевод 116 500 rsETH на подконтрольный адрес. Финансирование кошелька атакующего было осуществлено через криптомиксер Tornado Cash.

По информации Cyvers, примерно $250 млн из украденных средств уже были обменяны на ETH.

15-минутный график AAVE/USDT на Binance
15-минутный график AAVE/USDT на бирже Binance. Источник: TradingView

Реакция команды Kelp и Aave

Команда Kelp обнаружила подозрительную активность и среагировала спустя примерно 46 минут после начала атаки. Был активирован механизм экстренной паузы в контракте конфигурации rsETH, что привело к каскадной остановке других компонентов протокола.

«Earlier today we identified suspicious cross-chain activity involving rsETH. We have paused rsETH contracts across mainnet and several L2s while we investigate. We are working with @LayerZero_Core, @unichain, our auditors and top security experts on RCA.» — Kelp (@KelpDAO), оригинальный пост

Представители проекта подтвердили приостановку контрактов rsETH в основной сети и на нескольких L2-решениях. Расследование ведётся совместно с LayerZero, Unichain, аудиторами и специалистами по кибербезопасности.

DeFi-протокол Aave также оперативно заморозил рынки rsETHна платформах V3 и V4. Токен AAVE за сутки потерял около 20% стоимости на фоне сообщений о возможных проблемах с невозвратными кредитами.

Заблокированные попытки повторного вывода

После активации паузы хакер предпринял ещё две попытки вывести средства — каждый раз пытаясь перевести по 40 000 rsETH (порядка $100 млн). Обе транзакции были успешно заблокированы.

Для Kelp это не первый инцидент безопасности. В апреле 2025 года протокол уже приостанавливал операции по внесению и выводу средств из-за ошибки в соглашении о комиссиях, которая привела к избыточной эмиссии rsETH.

По данным CoinGecko, котировки самого rsETH не претерпели значительного падения, несмотря на то что украденный объём составляет около 18% всех токенов в обращении.

Атака на Kelp произошла менее чем через три недели после взлома DeFi-платформы Drift Protocol на Solana 1 апреля, в ходе которого злоумышленники похитили не менее $280 млн.

aavecross-chain bridgedefihackkelplayerzerorestaking

Часто задаваемые вопросы

Сколько денег украли из протокола Kelp?

Хакер похитил около $293 млн, выведя 116 500 токенов rsETH. По данным Cyvers, примерно $250 млн из украденных средств уже были обменяны на ETH.

Как хакер взломал Kelp?

Злоумышленник использовал уязвимость в кроссчейн-мосте rsETH на платформе LayerZero. Он вызвал функцию lzReceive в контракте EndpointV2, инициировав перевод токенов на свой адрес. Кошелёк был профинансирован через криптомиксер Tornado Cash.

Почему упал токен AAVE после взлома Kelp?

AAVE потерял около 20% стоимости за сутки из-за опасений по поводу невозвратных кредитов. Aave заморозил рынки rsETH на платформах V3 и V4 после обнаружения эксплойта.

Удалось ли заблокировать вывод средств после взлома Kelp?

Да, после активации экстренной паузы хакер совершил ещё две попытки вывести по 40 000 rsETH (~$100 млн каждая). Обе транзакции были успешно заблокированы.

Были ли у Kelp проблемы с безопасностью раньше?

Да, в апреле 2025 года протокол уже приостанавливал операции из-за ошибки в соглашении о комиссиях, которая привела к избыточному созданию rsETH.

Читайте также

Аналитика

Недельный обзор: спасение экосистемы Aave на 100 000 ETH и квантовый взлом ключа ECC

Биткоин удержался у $78 000, DeFi-сообщество мобилизовало свыше 100 000 ETH для восстановления экосистемы после взлома Kelp, а исследователь впервые извлёк 15-битный ключ ECC на квантовом компьютере.

5 мин·🔥 0
Регуляции

Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн

Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.

3 мин·🔥 0
Безопасность

Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces

DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.

4 мин·🔥 0
Бизнес

TON Wallet запустил хранилища для пассивного дохода на BTC, ETH и USDT прямо в Telegram

TON Wallet представил хранилища (vaults) для пассивного дохода на BTC, ETH и USDT прямо в Telegram — до 18% годовых на стейблкоины через партнёрство с Morpho, TAC и Re7.

2 мин·🔥 1
Аналитика

Переводы в стейблкоинах за январь превысили $10,5 трлн — рекорд с 2022 года

Совокупный объём стейблкоин-транзакций в январе 2026 года превысил $10,5 трлн — максимум с апреля 2022 года. USDC обеспечил $8,3 трлн переводов, а L2-сеть Base обработала $5,9 трлн, обойдя Ethereum и Tron.

3 мин·🔥 1
Рынок

Топ-10 долларовых стейблкоинов в 2026 году: кто доминирует и кому грозит вылет из рейтинга

Рыночная капитализация стейблкоинов превысила $311 млрд. Разбираем десятку крупнейших долларовых «стабильных монет» — от безусловных лидеров Tether и Circle до амбициозных новичков.

5 мин·🔥 0