ב 18 באפריל 2026, קבוצת לזרוס הצפון קוריאנית גנבה 293 מיליון דולר מקלפ DAO באמצעות הטעיית גשר ה LayerZero להטבעת 116,500 מטבעות rsETH ללא גיבוי – מתקפה על תשתית מחוץ לשרשרת, לא על חוזה חכם, שבוצעה תוך 46 דקות בלבד. הנזק המדורג פגע ב Aave בהפסד חובות אבודים של 230 מיליון דולר מבטוחות rsETH מזויפות, אילץ את מועצת האבט...

Create a landscape editorial hero image for this Studio Global article: What happened in the Kelp DAO $293 million exploit—the largest DeFi breach of 2026—including how the North Korea-linked attacker exploited o. Article summary: On April 18, 2026, North Korea's Lazarus Group executed the largest DeFi exploit of the year, draining ~$293 million (116,500 rsETH) from Kelp DAO's cross-chain bridge by attacking off-chain LayerZero infrastructure — no. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Kelp DAO exploit,DeFi security 2026,cross-chain bridge risks,crypto hack analysis,LayerZero vulnerability,institutional crypto adoption. # Kelp DAO Exploit: How a $293 Million DeFi" source context "Kelp DAO Exploit: $293M DeFi Hack Exposes Critical Security Risks ..." Reference image 2: visual subject "# The $290
בשעה 17:35 UTC ב-18 באפריל 2026, תוקף קרא לפונקציה אחת על גשר חוצה-שרשרת של קלפ DAO המופעל באמצעות LayerZero – ויצא משם עם 116,500 מטבעות rsETH, שווי של כ-293 מיליון דולר, המהווים 18% מכלל ההיצע של המטבע. זה לקח 46 דקות. התוקף לא ניצל באג בחוזה חכם. הוא תקף תשתית שאיש לא חשב לבקר.
הפריצה, המיוחסת לקבוצת לזרוס הצפון קוריאנית, היא מתקפת ה-DeFi הגדולה ביותר של שנת 2026, והיא עוקפת אפילו את הפריצה לפרוטוקול Drift בהיקף 285 מיליון דולר מה-1 באפריל – גם היא עבודה של לזרוס, שהושגה באמצעות שישה חודשים של הנדסה חברתית . יחד, שני האירועים הללו דחפו את סך הקריפטו שנגנב על ידי צפון קוריאה אל מעבר ל-578 מיליון דולר ב-18 ימים, שהיוו 76% מכלל ערך הפריצות ב-2026 בנקודת הזמן ההיא
.
אבל מתקפת קלפ DAO הייתה שונה. זו לא הייתה פגיעות ברמת הקוד. זה היה כשל מבני באופן שבו DeFi נותנת אמון במסרים חוצי-שרשרת – והנשורת חשפה נקודה מתה שכל התעשייה מגרדת עכשיו לתקן.
קלפ DAO הוא פרוטוקול ריסטייקינג נזיל שמנפיק rsETH על פני יותר מ-20 רשתות בלוקצ'יין דרך גשר Omnichain Fungible Token של LayerZero . כאשר משתמש מגשר rsETH חזרה לרשת המרכזית של אתריום, שכבת המסרים של LayerZero מעבירה הוראה חוצת-שרשרת שאומרת לחוזה הגשר ברשת המרכזית לשחרר את האסימונים מחשבון הנאמנות.
האבטחה של שחרור זה תלויה ברשתות מאמתים מבוזרות (DVN) – צמתים מחוץ לשרשרת המאשרים שההודעה תקפה. קלפ DAO הגדירה את הגשר שלה עם סף של 1-מתוך-1 DVN, כלומר מאמת בודד הספיק כדי לאשר כל הודעה חוצת-שרשרת .
התוקף פגע בצמתי ה-RPC הפנימיים של קלפ והפעיל מתקפת DDoS על צמתים חיצוניים, מותיר רק את המאמת הבודד הזה פעיל ומזין לו הודעה מזויפת שטענה כי 116,500 מטבעות rsETH נשרפו בשרשרת המקור. המאמת אישר את ההודעה. חוזה האתריום ציית. הכספים שוחררו לכתובת בשליטת התוקף .
Chainalysis אישרו שכל עסקה על השרשרת נראתה לגיטימית לכלי אבטחה סטנדרטיים, מכיוון שהפריצה התרחשה כולה מחוץ לשרשרת ברמת התשתית והצמתים . ביקורות חוזים חכמים מסורתיות היו חסרות כל רלוונטיות.
ארנק המולטיסיג לשעת חירום של קלפ השהה את החוזים 46 דקות לאחר הניקוז הראשוני, ומנע מתקפות המשך נוספות בשווי מוערך של 200 מיליון דולר .
התוקף לא ישב על האסימונים הגנובים. בתוך שעות, 89,567 מתוך 116,500 מטבעות ה-rsETH הלא-מגובים הופקדו כבטוחה ב-Aave V3, והתוקף לווה בערך 82,650 WETH ו-821 wstETH – נכסים נזילים ונקיים – לפני שאיש הספיק להקפיא את הפוזיציות . הלוואות דומות כנגד בטוחה התרחשו ב-Compound ו-Euler, וחילצו סך של כ-74,000 ETH נקיים
.
ואז החלה הלבנת ההון במלוא המרץ.
במהלך ששת השבועות שלאחר מכן, התוקף הלבין כמעט את כל הכספים הגנובים שלא הוקפאו – כ-220 מיליון דולר – מותיר רק כ-1.7 מיליון דולר ניתנים למעקב בארנקי התוקף המקוריים נכון ל-1 ביוני 2026 . שרשרת ההלבנה עקבה אחר דפוס דו-שלבי מכוון:
מאוחר יותר, TRM Labs אישרו ש-THORChain פעלה כגשר המועדף העקבי בכל מעשי השוד הגדולים של צפון קוריאה, כשאף מפעיל לא היה מוכן להקפיא או לדחות העברות לא במהלך פרצת Bybit ב-2025 ולא במתקפת קלפ DAO .
NS3.AI גם סימנה פרט חדשני: התוקפים השתמשו ב-LayerZero עצמה כדי להעביר לפחות 500,000 דולר מהכספים הגנובים בין שרשרות בשלב ההלבנה – מסמן את הפעם הראשונה המתועדת שבה אותה אפליקציה נוצלה הן לביצוע הגניבה והן לחלק מהלבנת ההון .
לא כל הכספים הצליחו להימלט. ב-20 באפריל 2026, בשעה 23:26 שעון החוף המזרחי, מועצת האבטחה של ארביטרום ביצעה פעולת חירום להקפיא 30,766 ETH – כ-71 מיליון דולר, או בערך רבע מהסכום הכולל שנגנב – שהוחזקו בכתובת בשליטת התוקף על ארביטרום One .
המועצה פעלה עם מידע מרשויות החוק והעבירה את הכספים לארנק ביניים בשליטת הממשל. 9 מתוך 12 חברי מועצה הצביעו בעד ההקפאה . הכספים יכולים להשתחרר רק דרך הצבעת ממשל רשמית של ארביטרום
.
ב-8 במאי 2026, מועצת האבטחה של ארביטרום אישרה הצעה משותפת להפשיר כספים אלה, במטרה להאיץ את שחזור בטוחות rsETH ולהחזיר נזילות למשתמשים שנפגעו. תהליך השחזור ממשיך ומעורבות בו רשויות החוק .
Aave ספגה את הנזק המדורג החמור ביותר. התוקף הפקיד 89,567 מטבעות rsETH מזויפים לתוך Aave V3 ולווה כ-230 מיליון דולר בנכסים נקיים – הלוואות שהפכו לחוב אבוד בלתי ניתן לשחזור ברגע שהתגלה שה-rsETH אינו מגובה .
שומר הפרוטוקול של Aave הקפיא את רזרבות ה-rsETH וה-wrsETH בכל פריסות V3 בערך בשעה 19:00 UTC ב-18 באפריל, מגדיר יחסי הלוואה-לערך לאפס ב-11 שווקים מושפעים כולל אתריום, ארביטרום, אוולנש ואופטימיזם . הלוואות WETH – מרכיב ליבה בצנרת הפיננסית של DeFi – הוקפאו בפועל על פני שש רשתות.
נכון לאמצע מאי 2026, מעל 95% מהאסימונים הלא-מגובים שוחזרו, כשהחוסר הנותר צפוי להיות מכוסה על ידי אוצר ה-DAO של Aave וקואליציית DeFi United . Aave החזירה את תקרות ההלוואות הרגילות של wETH על פני שש רשתות V3 ב-18 במאי 2026
.
אבל המורשת האמיתית היא תגובת הממשל. בכנס Consensus Miami 2026, לינדה ג'נג, מנהלת המשפטים והמדיניות הראשית של Aave Labs, הכריזה על שיפוץ יסודי של תקני רישום הנכסים והערכת הבטוחות של הפרוטוקול . המסגרת החדשה מתרחבת מעבר למדדי סיכון פיננסיים מסורתיים לכלול:
Aave כבר כיווננה 295 פרמטרי סיכון והוסיפה הגנות אוטומטיות שיכולות להפחית את יחס ההלוואה-לערך של נכס לאפס כאשר ספי סיכון מוגדרים מראש מופעלים . הפרוטוקול משיק סקירה מלאה של כל נכס הרשום ב-V3 ומתכנן מחדש את תקני הרישום שלו מהיסוד
.
קלפ DAO לא התרחש בבידוד. זו הייתה מתקפת הגשר השנייה בהיקף של תשע ספרות תוך 18 ימים, בעקבות פרצת ההנדסה החברתית של פרוטוקול Drift בסך 285 מיליון דולר ב-1 באפריל – גם היא מיוחסת לקבוצת לזרוס . יחד, שני האירועים הללו דחפו את הפסדי ה-DeFi של תחילת 2026 מעבר ל-840 מיליון דולר
.
הנשורת המערכתית גימדה את הגניבה הישירה. תוך 48 שעות ממתקפת קלפ DAO, 13.21 מיליארד דולר בערך נעול כולל התאדו ברחבי ה-DeFi, כש-Aave לבדה איבדה 43% מה-TVL שלה ב-26 פרוטוקולים במעקב . בהלת משיכות של 5.4 מיליארד דולר סחפה את האקוסיסטם
.
המתקפה חשפה את מה ש-Chainalysis כינו "נקודה מתה מבנית קריטית": אבטחת DeFi התמקדה באופן גורף בביקורות חוזים חכמים בעוד שתשתית גשרים, אבטחה תפעולית של צמתים, ותצורות מאמת-יחיד נותרו וקטורי סיכון לא נחקרים ברובם .
התיקון כבר בעיצומו. פרוטוקולים נודדים לתצורות גשר מרובות-מאמתים. ספר רישום הנכסים החדש של Aave – שצפוי להתפרסם כמדריך רשמי למנפיקי נכסים – ידרוש מפרויקטים לחשוף ארכיטקטורת גשר, ביזור מאמתים, ופרקטיקות אבטחת צמתים לפני שנגזרים דמויי rsETH יוכלו להירשם כבטוחה .
לזרוס ניצלה פער בין מה ש-DeFi ביקרה לבין מה ש-DeFi באמת הייתה תלויה בו. תגובת התעשייה מרמזת שהפער הזה סוף סוף נסגר – אבל רק אחרי שיעור של 293 מיליון דולר.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ב 18 באפריל 2026, קבוצת לזרוס הצפון קוריאנית גנבה 293 מיליון דולר מקלפ DAO באמצעות הטעיית גשר ה LayerZero להטבעת 116,500 מטבעות rsETH ללא גיבוי – מתקפה על תשתית מחוץ לשרשרת, לא על חוזה חכם, שבוצעה תוך 46 דקות בלבד.
ב 18 באפריל 2026, קבוצת לזרוס הצפון קוריאנית גנבה 293 מיליון דולר מקלפ DAO באמצעות הטעיית גשר ה LayerZero להטבעת 116,500 מטבעות rsETH ללא גיבוי – מתקפה על תשתית מחוץ לשרשרת, לא על חוזה חכם, שבוצעה תוך 46 דקות בלבד. הנזק המדורג פגע ב Aave בהפסד חובות אבודים של 230 מיליון דולר מבטוחות rsETH מזויפות, אילץ את מועצת האבטחה של ארביטרום להקפיא 71 מיליון דולר, והוביל לבהלת נזילות כלל מערכתית ב DeFi שהפילה 13 מיליארד דולר תוך 48 שעות.
הלקח המבני: ביקורות האבטחה ב DeFi התמקדו בלייזר בחוזים חכמים תוך התעלמות מתצורות מאמתי גשרים, אבטחה תפעולית של צמתים, ושכבות מסרים מחוץ לשרשרת – בדיוק נקודות התורפה בהן פגעה המתקפה.