האבטחה של שחרור זה תלויה ברשתות מאמתים מבוזרות (DVN) – צמתים מחוץ לשרשרת המאשרים שההודעה תקפה. קלפ DAO הגדירה את הגשר שלה עם סף של 1-מתוך-1 DVN, כלומר מאמת בודד הספיק כדי לאשר כל הודעה חוצת-שרשרת .
התוקף פגע בצמתי ה-RPC הפנימיים של קלפ והפעיל מתקפת DDoS על צמתים חיצוניים, מותיר רק את המאמת הבודד הזה פעיל ומזין לו הודעה מזויפת שטענה כי 116,500 מטבעות rsETH נשרפו בשרשרת המקור. המאמת אישר את ההודעה. חוזה האתריום ציית. הכספים שוחררו לכתובת בשליטת התוקף .
Chainalysis אישרו שכל עסקה על השרשרת נראתה לגיטימית לכלי אבטחה סטנדרטיים, מכיוון שהפריצה התרחשה כולה מחוץ לשרשרת ברמת התשתית והצמתים . ביקורות חוזים חכמים מסורתיות היו חסרות כל רלוונטיות.
ארנק המולטיסיג לשעת חירום של קלפ השהה את החוזים 46 דקות לאחר הניקוז הראשוני, ומנע מתקפות המשך נוספות בשווי מוערך של 200 מיליון דולר .
התוקף לא ישב על האסימונים הגנובים. בתוך שעות, 89,567 מתוך 116,500 מטבעות ה-rsETH הלא-מגובים הופקדו כבטוחה ב-Aave V3, והתוקף לווה בערך 82,650 WETH ו-821 wstETH – נכסים נזילים ונקיים – לפני שאיש הספיק להקפיא את הפוזיציות . הלוואות דומות כנגד בטוחה התרחשו ב-Compound ו-Euler, וחילצו סך של כ-74,000 ETH נקיים
.
ואז החלה הלבנת ההון במלוא המרץ.
במהלך ששת השבועות שלאחר מכן, התוקף הלבין כמעט את כל הכספים הגנובים שלא הוקפאו – כ-220 מיליון דולר – מותיר רק כ-1.7 מיליון דולר ניתנים למעקב בארנקי התוקף המקוריים נכון ל-1 ביוני 2026 . שרשרת ההלבנה עקבה אחר דפוס דו-שלבי מכוון:
מאוחר יותר, TRM Labs אישרו ש-THORChain פעלה כגשר המועדף העקבי בכל מעשי השוד הגדולים של צפון קוריאה, כשאף מפעיל לא היה מוכן להקפיא או לדחות העברות לא במהלך פרצת Bybit ב-2025 ולא במתקפת קלפ DAO .
NS3.AI גם סימנה פרט חדשני: התוקפים השתמשו ב-LayerZero עצמה כדי להעביר לפחות 500,000 דולר מהכספים הגנובים בין שרשרות בשלב ההלבנה – מסמן את הפעם הראשונה המתועדת שבה אותה אפליקציה נוצלה הן לביצוע הגניבה והן לחלק מהלבנת ההון .
לא כל הכספים הצליחו להימלט. ב-20 באפריל 2026, בשעה 23:26 שעון החוף המזרחי, מועצת האבטחה של ארביטרום ביצעה פעולת חירום להקפיא 30,766 ETH – כ-71 מיליון דולר, או בערך רבע מהסכום הכולל שנגנב – שהוחזקו בכתובת בשליטת התוקף על ארביטרום One .
המועצה פעלה עם מידע מרשויות החוק והעבירה את הכספים לארנק ביניים בשליטת הממשל. 9 מתוך 12 חברי מועצה הצביעו בעד ההקפאה . הכספים יכולים להשתחרר רק דרך הצבעת ממשל רשמית של ארביטרום
.
ב-8 במאי 2026, מועצת האבטחה של ארביטרום אישרה הצעה משותפת להפשיר כספים אלה, במטרה להאיץ את שחזור בטוחות rsETH ולהחזיר נזילות למשתמשים שנפגעו. תהליך השחזור ממשיך ומעורבות בו רשויות החוק .
Aave ספגה את הנזק המדורג החמור ביותר. התוקף הפקיד 89,567 מטבעות rsETH מזויפים לתוך Aave V3 ולווה כ-230 מיליון דולר בנכסים נקיים – הלוואות שהפכו לחוב אבוד בלתי ניתן לשחזור ברגע שהתגלה שה-rsETH אינו מגובה .
שומר הפרוטוקול של Aave הקפיא את רזרבות ה-rsETH וה-wrsETH בכל פריסות V3 בערך בשעה 19:00 UTC ב-18 באפריל, מגדיר יחסי הלוואה-לערך לאפס ב-11 שווקים מושפעים כולל אתריום, ארביטרום, אוולנש ואופטימיזם . הלוואות WETH – מרכיב ליבה בצנרת הפיננסית של DeFi – הוקפאו בפועל על פני שש רשתות.
נכון לאמצע מאי 2026, מעל 95% מהאסימונים הלא-מגובים שוחזרו, כשהחוסר הנותר צפוי להיות מכוסה על ידי אוצר ה-DAO של Aave וקואליציית DeFi United . Aave החזירה את תקרות ההלוואות הרגילות של wETH על פני שש רשתות V3 ב-18 במאי 2026
.
אבל המורשת האמיתית היא תגובת הממשל. בכנס Consensus Miami 2026, לינדה ג'נג, מנהלת המשפטים והמדיניות הראשית של Aave Labs, הכריזה על שיפוץ יסודי של תקני רישום הנכסים והערכת הבטוחות של הפרוטוקול . המסגרת החדשה מתרחבת מעבר למדדי סיכון פיננסיים מסורתיים לכלול:
Aave כבר כיווננה 295 פרמטרי סיכון והוסיפה הגנות אוטומטיות שיכולות להפחית את יחס ההלוואה-לערך של נכס לאפס כאשר ספי סיכון מוגדרים מראש מופעלים . הפרוטוקול משיק סקירה מלאה של כל נכס הרשום ב-V3 ומתכנן מחדש את תקני הרישום שלו מהיסוד
.
קלפ DAO לא התרחש בבידוד. זו הייתה מתקפת הגשר השנייה בהיקף של תשע ספרות תוך 18 ימים, בעקבות פרצת ההנדסה החברתית של פרוטוקול Drift בסך 285 מיליון דולר ב-1 באפריל – גם היא מיוחסת לקבוצת לזרוס . יחד, שני האירועים הללו דחפו את הפסדי ה-DeFi של תחילת 2026 מעבר ל-840 מיליון דולר
.
הנשורת המערכתית גימדה את הגניבה הישירה. תוך 48 שעות ממתקפת קלפ DAO, 13.21 מיליארד דולר בערך נעול כולל התאדו ברחבי ה-DeFi, כש-Aave לבדה איבדה 43% מה-TVL שלה ב-26 פרוטוקולים במעקב . בהלת משיכות של 5.4 מיליארד דולר סחפה את האקוסיסטם
.
המתקפה חשפה את מה ש-Chainalysis כינו "נקודה מתה מבנית קריטית": אבטחת DeFi התמקדה באופן גורף בביקורות חוזים חכמים בעוד שתשתית גשרים, אבטחה תפעולית של צמתים, ותצורות מאמת-יחיד נותרו וקטורי סיכון לא נחקרים ברובם .
התיקון כבר בעיצומו. פרוטוקולים נודדים לתצורות גשר מרובות-מאמתים. ספר רישום הנכסים החדש של Aave – שצפוי להתפרסם כמדריך רשמי למנפיקי נכסים – ידרוש מפרויקטים לחשוף ארכיטקטורת גשר, ביזור מאמתים, ופרקטיקות אבטחת צמתים לפני שנגזרים דמויי rsETH יוכלו להירשם כבטוחה .
לזרוס ניצלה פער בין מה ש-DeFi ביקרה לבין מה ש-DeFi באמת הייתה תלויה בו. תגובת התעשייה מרמזת שהפער הזה סוף סוף נסגר – אבל רק אחרי שיעור של 293 מיליון דולר.
Comments
0 comments