Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel. Aave n’a pas été piraté : le protocole a subi environ 177 M$ à 200 M$ de mauvaise dette après que le collatéral rsETH s’est révélé s...

Create a landscape editorial hero image for this Studio Global article: What happened in the April 2026 KelpDAO exploit that led Aave to incur major bad debt and lose 44% of its TVL, how did the attackers use sto. Article summary: The April 2026 incident was not an Aave smart-contract hack; it was a KelpDAO rsETH bridge failure that let an attacker create/release unbacked rsETH, then use it as collateral on Aave V3 to borrow real WETH/ETH, leaving. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears. After the Kelp DAO exploit, the attacker used $292 million in stolen rsETH as collateral on A" source context "Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears - Unchained" Reference image 2:
En avril 2026, la finance décentralisée (DeFi) a subi l’un de ses plus gros incidents de sécurité de l’année. Une vulnérabilité dans le bridge cross‑chain du token rsETH de KelpDAO a permis à un attaquant de créer des centaines de millions de dollars de tokens sans garantie réelle.
Ces tokens ont ensuite été utilisés comme collatéral sur des protocoles de prêt, notamment Aave V3, pour emprunter des actifs authentiques comme le wrapped Ether (WETH).
Résultat : une onde de choc dans tout l’écosystème DeFi. Aave s’est retrouvé avec des centaines de millions de dollars de dette irrécouvrable, tandis que sa valeur totale verrouillée (TVL) a chuté d’environ 44 % en un mois, passant d’environ 26,6 milliards à 14,8 milliards de dollars.
Point important : le protocole Aave lui‑même n’a pas été piraté. Le problème venait d’un actif collatéral compromis introduit dans le système.
L’attaque a eu lieu le 18 avril 2026 et ciblait le bridge cross‑chain utilisé par KelpDAO pour son token de liquid restaking rsETH.
L’attaquant a exploité une configuration défaillante du bridge basé sur LayerZero.
Le problème technique venait d’une configuration utilisant un seul vérificateur (1‑of‑1 DVN) pour valider les messages du bridge.
Comme aucun ETH réel n’avait été verrouillé sur la chaîne d’origine, les tokens créés n’avaient aucun actif sous‑jacent réel. Pour les protocoles externes, ils semblaient pourtant valides au départ.
Selon plusieurs analyses, l’exploit s’est déroulé en moins d’une heure avant que les mécanismes d’urgence ne stoppent l’activité.
Au lieu de vendre immédiatement les tokens volés, l’attaquant a utilisé une stratégie typique de DeFi : exploiter les marchés de prêts.
L’attaquant a déposé de grandes quantités de rsETH sur Aave V3 via plusieurs portefeuilles.
Au total, environ 89 000 rsETH se sont retrouvés sur Aave comme collatéral.
En utilisant la valeur affichée du rsETH comme garantie, l’attaquant a emprunté :
Ces actifs étaient, eux, parfaitement réels et liquides.
Avant que les marchés ne réagissent, l’attaquant aurait emprunté plus de 236 millions de dollars en WETH et actifs similaires.
Une fois la faille découverte et le manque de collatéral révélé, les positions étaient devenues structurellement insolvables, laissant Aave avec une mauvaise dette estimée entre 177 M$ et 200 M$.
L’attaque a déclenché l’un des chocs de liquidité les plus rapides jamais observés dans la DeFi.
Parmi les effets immédiats :
Dans les semaines suivantes, la TVL d’Aave a fortement chuté. Les données d’analytique DeFi indiquent une baisse d’environ 26,6 milliards à 14,8 milliards de dollars, soit ‑44 %.
Certains observateurs ont comparé la situation à une sorte de bank run dans la DeFi, même si le protocole restait techniquement intact.
La gouvernance et les gestionnaires de risque d’Aave ont réagi très rapidement pour limiter les dégâts.
Dans les heures suivant l’attaque :
Peu après, Aave a également restreint les emprunts en WETH sur plusieurs déploiements afin de stabiliser la liquidité.
Lorsque la situation s’est stabilisée, Aave a organisé des liquidations contrôlées des positions restantes.
Ces opérations ont permis de récupérer environ 13 000 ETH (≈30 millions de dollars).
Les fonds récupérés ont été transférés vers un multisig appelé Recovery Guardian, géré par l’organisation DeFi United dans le cadre d’un plan de recapitalisation du rsETH.
Après plusieurs semaines de stabilisation :
Le 18 mai 2026, Aave a rétabli les paramètres normaux :
Les marchés réactivés incluent :
Cela a marqué une étape clé dans la restauration de la confiance et de la liquidité du protocole.
Les conséquences financières de l’attaque restent complexes.
Ces fonds ont été transférés vers un portefeuille intermédiaire contrôlé par la gouvernance d’Arbitrum en attendant des clarifications juridiques et réglementaires.
Une procédure judiciaire aux États‑Unis a temporairement retardé l’accès complet à ces actifs.
Même après les liquidations, certains rapports indiquaient que le rsETH restait sous‑collatéralisé d’environ 10 %, illustrant l’ampleur du problème initial.
Au‑delà du piratage lui‑même, l’incident a mis en lumière plusieurs risques structurels de l’écosystème.
La faille ne venait pas directement de LayerZero mais de la configuration choisie par KelpDAO.
Un système avec un seul validateur signifie qu’un point de défaillance unique peut autoriser un transfert frauduleux.
Le cas rsETH montre comment une vulnérabilité dans un protocole peut se propager à d’autres plateformes lorsque l’actif est largement accepté comme collatéral.
Le code d’Aave fonctionnait correctement, mais le protocole a tout de même subi des pertes importantes parce que la garantie sous‑jacente était compromise.
L’événement a déclenché des retraits massifs, démontrant que la confiance reste un facteur critique dans les marchés DeFi.
Depuis cet incident, plusieurs discussions ont émergé dans l’écosystème autour de :
Le hack KelpDAO d’avril 2026 rappelle une réalité fondamentale de la finance décentralisée : la sécurité d’un protocole dépend aussi de la fiabilité des actifs qu’il accepte comme collatéral.
Aave n’a jamais été directement piraté. Pourtant, l’arrivée de 292 millions de dollars de rsETH non garantis dans ses marchés de prêts a provoqué une crise de liquidité majeure et l’une des plus fortes baisses de TVL de l’histoire récente de la DeFi.
Depuis, cet incident est devenu un cas d’école sur les risques des bridges cross‑chain et la contagion entre protocoles DeFi.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel.
Le 18 avril 2026, une faille dans le bridge LayerZero de KelpDAO a permis de créer 116 500 rsETH non garantis (≈292 M$), utilisés comme collatéral sur Aave pour emprunter du WETH réel. Aave n’a pas été piraté : le protocole a subi environ 177 M$ à 200 M$ de mauvaise dette après que le collatéral rsETH s’est révélé sous‑garanti.
En réaction, Aave a gelé les marchés concernés, liquidé certaines positions, récupéré environ 13 000 ETH et attend encore le sort de 30 766 ETH gelés par la gouvernance d’Arbitrum.