Le hack KelpDAO d’avril 2026 et la crise de liquidité historique d’Aave
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel. Aave n’a pas été piraté : le protocole a subi environ 177 M$ à 200 M$ de mauvaise dette après que le collatéral rsETH s’est révélé s...
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel.
Aave n’a pas été piraté : le protocole a subi environ 177 M$ à 200 M$ de mauvaise dette après que le collatéral rsETH s’est révélé sous‑garanti.
En réaction, Aave a gelé les marchés concernés, liquidé certaines positions, récupéré environ 13 000 ETH et attend encore le sort de 30 766 ETH gelés par la gouvernance d’Arbitrum.
What happened in the April 2026 KelpDAO exploit that led Aave to incur major bad debt and lose 44% of its TVL, how did the attackers use stoThe April 2026 KelpDAO exploit showed how vulnerabilities in cross‑chain bridges can cascade into major DeFi lending protocols.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What happened in the April 2026 KelpDAO exploit that led Aave to incur major bad debt and lose 44% of its TVL, how did the attackers use sto. Article summary: The April 2026 incident was not an Aave smart-contract hack; it was a KelpDAO rsETH bridge failure that let an attacker create/release unbacked rsETH, then use it as collateral on Aave V3 to borrow real WETH/ETH, leaving. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears. After the Kelp DAO exploit, the attacker used $292 million in stolen rsETH as collateral on A" source context "Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears - Unchained" Reference image 2:
openai.com
Une attaque majeure pour la DeFi en 2026
En avril 2026, la finance décentralisée (DeFi) a subi l’un de ses plus gros incidents de sécurité de l’année. Une vulnérabilité dans le bridge cross‑chain du token rsETH de KelpDAO a permis à un attaquant de créer des centaines de millions de dollars de tokens sans garantie réelle.
Ces tokens ont ensuite été utilisés comme collatéral sur des protocoles de prêt, notamment Aave V3, pour emprunter des actifs authentiques comme le wrapped Ether (WETH).
Résultat : une onde de choc dans tout l’écosystème DeFi. Aave s’est retrouvé avec des centaines de millions de dollars de dette irrécouvrable, tandis que sa valeur totale verrouillée (TVL) a chuté d’environ 44 % en un mois, passant d’environ 26,6 milliards à 14,8 milliards de dollars.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Le hack KelpDAO d’avril 2026 et la crise de liquidité historique d’Aave » ?
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel.
Quels sont les points clés à valider en premier ?
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel. Aave n’a pas été piraté : le protocole a subi environ 177 M$ à 200 M$ de mauvaise dette après que le collatéral rsETH s’est révélé sous‑garanti.
Que dois-je faire ensuite en pratique ?
En réaction, Aave a gelé les marchés concernés, liquidé certaines positions, récupéré environ 13 000 ETH et attend encore le sort de 30 766 ETH gelés par la gouvernance d’Arbitrum.
Point important : le protocole Aave lui‑même n’a pas été piraté. Le problème venait d’un actif collatéral compromis introduit dans le système.
Comment la faille du bridge KelpDAO a été exploitée
L’attaque a eu lieu le 18 avril 2026 et ciblait le bridge cross‑chain utilisé par KelpDAO pour son token de liquid restaking rsETH.
L’attaquant a exploité une configuration défaillante du bridge basé sur LayerZero.
Un message cross‑chain falsifié a été accepté comme valide.
Cela a permis de débloquer ou créer 116 500 rsETH, soit environ 292 à 294 millions de dollars.
Ce volume représentait près de 18 % de l’offre totale en circulation du token.
Le problème technique venait d’une configuration utilisant un seul vérificateur (1‑of‑1 DVN) pour valider les messages du bridge.
Comme aucun ETH réel n’avait été verrouillé sur la chaîne d’origine, les tokens créés n’avaient aucun actif sous‑jacent réel. Pour les protocoles externes, ils semblaient pourtant valides au départ.
Selon plusieurs analyses, l’exploit s’est déroulé en moins d’une heure avant que les mécanismes d’urgence ne stoppent l’activité.
Comment l’attaquant a vidé la liquidité d’Aave
Au lieu de vendre immédiatement les tokens volés, l’attaquant a utilisé une stratégie typique de DeFi : exploiter les marchés de prêts.
1. Dépôt du rsETH comme collatéral
L’attaquant a déposé de grandes quantités de rsETH sur Aave V3 via plusieurs portefeuilles.
Au total, environ 89 000 rsETH se sont retrouvés sur Aave comme collatéral.
2. Emprunt d’actifs réels
En utilisant la valeur affichée du rsETH comme garantie, l’attaquant a emprunté :
du WETH (wrapped Ether)
d’autres actifs indexés sur l’ETH
Ces actifs étaient, eux, parfaitement réels et liquides.
3. Extraction de liquidité
Avant que les marchés ne réagissent, l’attaquant aurait emprunté plus de 236 millions de dollars en WETH et actifs similaires.
Une fois la faille découverte et le manque de collatéral révélé, les positions étaient devenues structurellement insolvables, laissant Aave avec une mauvaise dette estimée entre 177 M$ et 200 M$.
L’impact immédiat sur Aave et les marchés DeFi
L’attaque a déclenché l’un des chocs de liquidité les plus rapides jamais observés dans la DeFi.
Parmi les effets immédiats :
Utilisation du pool WETH proche de 100 %, les emprunteurs drainant la liquidité.
Retraits massifs d’utilisateurs craignant des pertes.
Fuite généralisée de capitaux dans plusieurs protocoles DeFi.
Dans les semaines suivantes, la TVL d’Aave a fortement chuté. Les données d’analytique DeFi indiquent une baisse d’environ 26,6 milliards à 14,8 milliards de dollars, soit ‑44 %.
Certains observateurs ont comparé la situation à une sorte de bank run dans la DeFi, même si le protocole restait techniquement intact.
Les mesures d’urgence prises par Aave
La gouvernance et les gestionnaires de risque d’Aave ont réagi très rapidement pour limiter les dégâts.
Gel des marchés à risque
Dans les heures suivant l’attaque :
Les marchés rsETH et wrsETH ont été gelés sur toutes les versions d’Aave V3.
Le ratio prêt‑valeur (LTV) a été ramené à zéro pour empêcher de nouveaux emprunts.
Peu après, Aave a également restreint les emprunts en WETH sur plusieurs déploiements afin de stabiliser la liquidité.
Liquidation des positions liées à l’attaquant
Lorsque la situation s’est stabilisée, Aave a organisé des liquidations contrôlées des positions restantes.
Ces opérations ont permis de récupérer environ 13 000 ETH (≈30 millions de dollars).
Les fonds récupérés ont été transférés vers un multisig appelé Recovery Guardian, géré par l’organisation DeFi United dans le cadre d’un plan de recapitalisation du rsETH.
Réouverture progressive des marchés
Après plusieurs semaines de stabilisation :
Le 18 mai 2026, Aave a rétabli les paramètres normaux :
retour des ratios loan‑to‑value pour WETH aux niveaux d’avant l’incident
reprise de l’emprunt sur plusieurs réseaux
Les marchés réactivés incluent :
Ethereum Core
Ethereum Prime
Arbitrum
Base
Mantle
Linea
Cela a marqué une étape clé dans la restauration de la confiance et de la liquidité du protocole.
Fonds récupérés et fonds encore gelés
Les conséquences financières de l’attaque restent complexes.
Fonds récupérés
Environ 13 000 ETH (~30 M$) récupérés via liquidation des positions restantes.
Fonds gelés
Le Security Council d’Arbitrum a gelé 30 766 ETH, soit environ 71 M$, liés à l’attaque.
Ces fonds ont été transférés vers un portefeuille intermédiaire contrôlé par la gouvernance d’Arbitrum en attendant des clarifications juridiques et réglementaires.
Une procédure judiciaire aux États‑Unis a temporairement retardé l’accès complet à ces actifs.
Même après les liquidations, certains rapports indiquaient que le rsETH restait sous‑collatéralisé d’environ 10 %, illustrant l’ampleur du problème initial.
Pourquoi cet incident est un signal d’alarme pour la DeFi
Au‑delà du piratage lui‑même, l’incident a mis en lumière plusieurs risques structurels de l’écosystème.
Le risque de configuration des bridges
La faille ne venait pas directement de LayerZero mais de la configuration choisie par KelpDAO.
Un système avec un seul validateur signifie qu’un point de défaillance unique peut autoriser un transfert frauduleux.
La contagion du collatéral
Le cas rsETH montre comment une vulnérabilité dans un protocole peut se propager à d’autres plateformes lorsque l’actif est largement accepté comme collatéral.
Le code d’Aave fonctionnait correctement, mais le protocole a tout de même subi des pertes importantes parce que la garantie sous‑jacente était compromise.
Les dynamiques de panique de liquidité
L’événement a déclenché des retraits massifs, démontrant que la confiance reste un facteur critique dans les marchés DeFi.
Vers un renforcement de la gestion du risque
Depuis cet incident, plusieurs discussions ont émergé dans l’écosystème autour de :
limites d’offre plus strictes pour certains collatéraux
vérifications cross‑chain plus robustes
mécanismes d’arrêt d’urgence
prudence accrue envers les tokens issus de bridges ou de restaking
En résumé
Le hack KelpDAO d’avril 2026 rappelle une réalité fondamentale de la finance décentralisée : la sécurité d’un protocole dépend aussi de la fiabilité des actifs qu’il accepte comme collatéral.
Aave n’a jamais été directement piraté. Pourtant, l’arrivée de 292 millions de dollars de rsETH non garantis dans ses marchés de prêts a provoqué une crise de liquidité majeure et l’une des plus fortes baisses de TVL de l’histoire récente de la DeFi.
Depuis, cet incident est devenu un cas d’école sur les risques des bridges cross‑chain et la contagion entre protocoles DeFi.