Le 18 avril 2026, le groupe Lazarus de Corée du Nord a dérobé 293 millions de dollars à Kelp DAO. L'onde de choc a été immédiate : Aave a essuyé 230 millions de dollars de créances irrécouvrables à cause des rsETH fictifs déposés en garantie.

Create a landscape editorial hero image for this Studio Global article: What happened in the Kelp DAO $293 million exploit—the largest DeFi breach of 2026—including how the North Korea-linked attacker exploited o. Article summary: On April 18, 2026, North Korea's Lazarus Group executed the largest DeFi exploit of the year, draining ~$293 million (116,500 rsETH) from Kelp DAO's cross-chain bridge by attacking off-chain LayerZero infrastructure — no. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Kelp DAO exploit,DeFi security 2026,cross-chain bridge risks,crypto hack analysis,LayerZero vulnerability,institutional crypto adoption. # Kelp DAO Exploit: How a $293 Million DeFi" source context "Kelp DAO Exploit: $293M DeFi Hack Exposes Critical Security Risks ..." Reference image 2: visual subject "# The $290
Le 18 avril 2026, à 17 h 35 UTC, l'impensable est arrivé dans l'univers de la finance décentralisée (DeFi). Un assaillant a exécuté une unique fonction sur le pont inter-chaînes de Kelp DAO, propulsé par LayerZero, pour dérober 116 500 rsETH, soit environ 293 millions de dollars et 18 % de l'offre totale en circulation de ce token. L'attaque a duré 46 minutes. L'exploit ne résidait pas dans une faille de code, mais dans une infrastructure que personne n'avait pensé à auditer .
Attribuée au groupe Lazarus, lié à la Corée du Nord, il s'agit du plus grand piratage DeFi de 2026, surpassant même le casse du protocole Drift (285 millions de dollars le 1er avril), une autre opération de Lazarus qui avait nécessité six mois d'ingénierie sociale . Ces deux incidents ont fait grimper le total des fonds crypto volés par Pyongyang à plus de 578 millions de dollars en seulement 18 jours, représentant à eux seuls 76 % de la valeur totale des piratages de l'année à ce moment-là
.
Le cas de Kelp DAO est d'une nature différente. Ce n'est pas une vulnérabilité technique classique. C'est une défaillance structurelle dans la manière dont la DeFi accorde sa confiance aux messages inter-chaînes, et ses conséquences ont révélé un angle mort que toute l'industrie s'efforce désormais de corriger.
Kelp DAO est un protocole de « restaking » liquide qui émet du rsETH sur plus de 20 blockchains différentes grâce à un pont de jetons fongibles omnichaîne (OFT) de LayerZero . Lorsqu'un utilisateur rapatrie son rsETH vers la blockchain principale Ethereum, la couche de messagerie de LayerZero transmet une instruction inter-chaînes qui ordonne au contrat du pont sur Ethereum de libérer les jetons de la réserve.
La sécurité de cette libération repose sur des réseaux de vérificateurs décentralisés (DVN), des nœuds hors chaîne qui attestent de la validité du message. Or, Kelp DAO avait configuré son pont avec un seuil DVN de type « 1-sur-1 », ce qui signifie qu'un seul vérificateur suffisait pour autoriser le transfert .
L'attaquant a alors compromis les nœuds RPC internes de Kelp et lancé une attaque par déni de service distribué (DDoS) sur les nœuds externes, ne laissant opérationnel que ce seul et unique vérificateur. Il lui a ensuite soumis un message falsifié affirmant que 116 500 rsETH avaient été « brûlés » sur la chaîne source. Le vérificateur a attesté le message. Le contrat sur Ethereum a obéi aveuglément. Les fonds ont été libérés vers une adresse contrôlée par l'attaquant .
Chainalysis a confirmé un point crucial : chaque transaction vue sur la blockchain semblait légitime pour les outils de sécurité traditionnels, car la compromission s'était entièrement produite hors chaîne, au niveau des nœuds et de l'infrastructure . Les audits classiques de smart contracts étaient totalement inutiles.
L'équipe d'urgence de Kelp a mis les contrats sur pause au bout de 46 minutes, bloquant ainsi une nouvelle vague d'attaques qui aurait pu coûter 200 millions de dollars supplémentaires .
L'attaquant n'a pas perdu de temps. Dans les heures qui ont suivi, 89 567 des 116 500 rsETH fictifs ont été déposés comme garantie sur le protocole de prêt Aave V3, permettant à l'attaquant d'emprunter environ 82 650 WETH et 821 wstETH – des actifs propres et liquides – avant que quiconque ne puisse geler les positions . Des emprunts similaires ont eu lieu sur Compound et Euler, extrayant un total d'environ 74 000 ETH « propres »
.
Puis, le blanchiment a véritablement commencé.
En l'espace de six semaines, l'attaquant a blanchi la quasi-totalité des fonds volés non gelés, soit environ 220 millions de dollars. Au 1er juin 2026, il ne restait plus qu'environ 1,7 million de dollars traçables dans les portefeuilles initiaux de l'exploiteur . Le processus de blanchiment a suivi un schéma en deux étapes bien rodé :
Un détail nouveau et troublant a été signalé par NS3.AI : les attaquants ont exploité LayerZero lui-même pour déplacer au moins 500 000 dollars des fonds volés pendant la phase de blanchiment. C'est la première fois qu'une même application est utilisée à la fois pour le vol et pour une partie du blanchiment .
TRM Labs a confirmé plus tard que THORChain était le pont de prédilection pour les plus gros casses nord-coréens, aucun opérateur n'étant disposé à geler ou rejeter les transferts, que ce soit lors de la brèche Bybit de 2025 ou de l'exploit KelpDAO .
Tous les fonds n'ont pas disparu. Le 20 avril 2026 à 23 h 26, heure de l'Est, le Conseil de Sécurité d'Arbitrum a exécuté une action d'urgence pour geler 30 766 ETH, soit environ 71 millions de dollars – environ un quart du montant total volé – détenus sur une adresse contrôlée par l'attaquant sur Arbitrum One .
Agissant sur la foi d'informations des forces de l'ordre, le Conseil a déplacé les fonds vers un portefeuille intermédiaire contrôlé par la gouvernance. Neuf des douze membres du conseil ont voté en faveur de ce gel . Les fonds ne peuvent être libérés que par un vote formel de la gouvernance d'Arbitrum
.
Le 8 mai 2026, le Conseil de Sécurité d'Arbitrum a approuvé une proposition conjointe visant à dégeler ces fonds, afin d'accélérer la récupération des garanties rsETH et de restaurer la liquidité pour les utilisateurs concernés. Le processus de récupération est toujours en cours, en lien avec les autorités .
Aave a subi le dommage collatéral le plus grave. L'attaquant y a déposé 89 567 rsETH fictifs, empruntant environ 230 millions de dollars d'actifs sains – des prêts devenus des créances irrécouvrables une fois la nature fictive du rsETH révélée .
Le « Gardien du Protocole » d'Aave a gelé les réserves de rsETH et wrsETH sur tous les déploiements V3 vers 19 h UTC le 18 avril, fixant les ratios prêt-valeur (LTV) à zéro sur 11 marchés affectés, y compris Ethereum, Arbitrum, Avalanche et Optimism . L'emprunt en WETH – un rouage essentiel de la plomberie financière de la DeFi – était de fait paralysé sur six réseaux.
À la mi-mai 2026, plus de 95 % des jetons sans valeur sous-jacente avaient été récupérés, le déficit restant devant être couvert par la trésorerie de l'Aave DAO et la coalition « DeFi United » . Aave a rétabli les limites normales d'emprunt en WETH sur six réseaux V3 le 18 mai 2026
.
Mais l'héritage le plus durable est la réponse de gouvernance. Lors de la conférence Consensus Miami 2026, Linda Jeng, directrice juridique et des politiques d'Aave Labs, a annoncé une refonte fondamentale des normes du protocole pour l'inscription des actifs et l'évaluation des garanties . Le nouveau cadre va au-delà des mesures traditionnelles de risque financier pour inclure :
Aave a déjà ajusté 295 paramètres de risque et mis en place des défenses automatisées capables de réduire à zéro le ratio prêt-valeur (LTV) d'un actif en garantie lorsque des seuils de risque prédéfinis sont franchis . Le protocole lance un examen complet de chaque actif listé sur la V3 et réécrit ses normes d'inscription de fond en comble
.
L'affaire Kelp DAO n'est pas un incident isolé. C'est le deuxième piratage de pont à neuf chiffres en 18 jours, après la brèche de 285 millions de dollars du protocole Drift le 1er avril, elle aussi attribuée à Lazarus et obtenue par ingénierie sociale . Ces deux incidents ont porté les pertes de la DeFi à plus de 840 millions de dollars en ce début d'année 2026
.
Mais la déflagration systémique a largement dépassé le vol initial. Dans les 48 heures suivant l'exploit, 13,21 milliards de dollars de valeur totale bloquée (TVL) se sont évaporés de l'écosystème DeFi, Aave perdant à elle seule 43 % de sa TVL sur 26 protocoles suivis . Une panique de retraits de 5,4 milliards de dollars a balayé l'écosystème
.
L'attaque a mis en lumière ce que Chainalysis qualifie d'angle mort structurel critique : la sécurité DeFi s'est massivement concentrée sur l'audit des smart contracts, alors que l'infrastructure des ponts, la sécurité des nœuds et les configurations à vérificateur unique sont restées des vecteurs de risque largement ignorés .
La correction est déjà en cours. Les protocoles migrent vers des configurations de pont à vérificateurs multiples. Le nouveau manuel d'inscription d'Aave, qui devrait être publié comme une référence pour les émetteurs d'actifs, exigera que les projets divulguent l'architecture de leurs ponts, la décentralisation de leurs vérificateurs et leurs pratiques de sécurité des nœuds avant que des dérivés comme le rsETH puissent être acceptés comme garantie .
Lazarus a exploité le fossé entre ce que la DeFi audite et ce dont elle dépend réellement. La réaction de l'industrie montre que ce fossé est enfin en train de se refermer – mais seulement après une leçon à 293 millions de dollars.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le 18 avril 2026, le groupe Lazarus de Corée du Nord a dérobé 293 millions de dollars à Kelp DAO.
Le 18 avril 2026, le groupe Lazarus de Corée du Nord a dérobé 293 millions de dollars à Kelp DAO. L'onde de choc a été immédiate : Aave a essuyé 230 millions de dollars de créances irrécouvrables à cause des rsETH fictifs déposés en garantie.
La véritable leçon de cette affaire est structurelle : la sécurité DeFi s'est concentrée de manière obsessionnelle sur l'audit du code des smart contracts, en négligeant totalement les risques liés à la configuration...