Kelp DAO एक लिक्विड रीस्टेकिंग प्रोटोकॉल है जो 20 से अधिक ब्लॉकचेन नेटवर्कों पर LayerZero के ओमनीचेन फंजिबल टोकन (OFT) ब्रिज के जरिए rsETH जारी करता है । जब कोई उपयोगकर्ता rsETH को वापस Ethereum मेननेट पर लाता है, तो LayerZero की मैसेजिंग लेयर एक क्रॉस-चेन निर्देश भेजती है जो मेननेट ब्रिज कॉन्ट्रैक्ट को एस्क्रो से टोकन रिलीज करने का आदेश देती है।
इस रिलीज की सुरक्षा डिसेंट्रलाइज्ड वेरिफायर नेटवर्क (DVNs) पर निर्भर करती है—ये ऑफ-चेन नोड प्रमाणित करते हैं कि संदेश वैध है। Kelp DAO ने अपने ब्रिज को 1-of-1 DVN थ्रेशोल्ड के साथ कॉन्फ़िगर किया था, जिसका मतलब था कि किसी भी क्रॉस-चेन संदेश को अधिकृत करने के लिए एक अकेला वेरिफायर पर्याप्त था ।
हमलावर ने Kelp के आंतरिक RPC नोड्स से समझौता किया और बाहरी नोड्स को DDoS अटैक से बंद कर दिया। इससे केवल वो सिंगल वेरिफायर चालू रहा, और हमलावरों ने उसे एक जाली संदेश खिलाया जिसमें दावा किया गया कि स्रोत चेन पर 116,500 rsETH जला दिए गए हैं। वेरिफायर ने उस संदेश को प्रमाणित कर दिया। Ethereum कॉन्ट्रैक्ट ने आदेश का पालन किया। फंड्स एक हमलावर-नियंत्रित पते पर रिलीज कर दिए गए ।
Chainalysis ने पुष्टि की कि हर ऑन-चेन लेन-देन मानक सुरक्षा उपकरणों को वैध लग रहा था, क्योंकि उल्लंघन पूरी तरह से ऑफ-चेन, इंफ्रास्ट्रक्चर और नोड स्तर पर हुआ था । पारंपरिक स्मार्ट कॉन्ट्रैक्ट ऑडिट बेमानी थे।
Kelp की आपातकालीन मल्टीसिग ने पहली चोरी के 46 मिनट बाद अनुबंधों को रोक दिया, जिससे अनुवर्ती हमलों में अतिरिक्त ~$200 मिलियन की चोरी को रोका जा सका ।
हमलावर ने चुराए गए टोकन को यूं ही नहीं रखा। कुछ ही घंटों के भीतर, 116,500 नकली rsETH में से 89,567 को Aave V3 पर कोलेटरल के रूप में जमा कर दिया गया, और हमलावर ने लगभग 82,650 WETH और 821 wstETH उधार ले लिए—इससे पहले कि कोई पोजीशन फ्रीज कर पाता । इसी तरह की कोलेटरलाइज्ड बॉरोइंग Compound और Euler पर भी की गई, जिससे कुल मिलाकर लगभग 74,000 स्वच्छ ETH निकाले गए
।
फिर जोरदार तरीके से लॉन्ड्रिंग शुरू हुई।
अगले छह हफ्तों में, हमलावर ने लगभग सभी अनफ्रोजन चुराए गए फंडों—लगभग $220 मिलियन—की लॉन्ड्रिंग कर दी। 1 जून 2026 तक मूल हमलावर वॉलेट्स में केवल $1.7 मिलियन का पता लगाया जा सका । लॉन्ड्रिंग की श्रृंखला ने एक जानबूझकर दो-चरणीय पैटर्न का पालन किया:
TRM Labs ने बाद में पुष्टि की कि THORChain उत्तर कोरिया की सबसे बड़ी चोरियों के लिए पसंदीदा ब्रिज के रूप में काम करता रहा है, और 2025 के Bybit उल्लंघन या KelpDAO एक्सप्लॉइट के दौरान कोई भी ऑपरेटर ट्रांसफर को फ्रीज या अस्वीकार करने को तैयार नहीं था ।
NS3.AI ने एक नई और दिलचस्प बात भी बताई: हमलावरों ने लॉन्ड्रिंग चरण के दौरान चुराए गए फंडों के कम से कम $5,00,000 को चेनों के बीच स्थानांतरित करने के लिए खुद LayerZero का उपयोग किया—यह पहला दर्ज उदाहरण है जहां एक ही एप्लिकेशन का चोरी और लॉन्ड्रिंग दोनों के लिए शोषण किया गया ।
सारे फंड बच नहीं पाए। 20 अप्रैल 2026 को रात 11:26 बजे ET, Arbitrum सिक्योरिटी काउंसिल ने Arbitrum One पर एक हमलावर-नियंत्रित पते पर रखे 30,766 ETH—लगभग $71 मिलियन, या कुल चुराई गई राशि का एक चौथाई—को फ्रीज करने के लिए एक आपातकालीन कार्रवाई की ।
काउंसिल ने कानून प्रवर्तन एजेंसियों के इनपुट के साथ कार्रवाई की और फंड्स को एक गवर्नेंस-नियंत्रित मध्यस्थ वॉलेट में स्थानांतरित कर दिया। 12 परिषद सदस्यों में से नौ ने फ्रीज के पक्ष में मतदान किया । फंड केवल एक औपचारिक Arbitrum गवर्नेंस वोट के माध्यम से जारी किए जा सकते हैं
।
8 मई 2026 को, Arbitrum सिक्योरिटी काउंसिल ने उन फंडों को अनफ्रीज करने के लिए एक संयुक्त प्रस्ताव को मंजूरी दी, ताकि rsETH कोलेटरल की रिकवरी में तेजी लाई जा सके और प्रभावित उपयोगकर्ताओं के लिए लिक्विडिटी बहाल हो सके। कानून प्रवर्तन की भागीदारी के साथ पुनर्प्राप्ति प्रक्रिया जारी है ।
Aave ने सबसे गंभीर सेकेंड-ऑर्डर क्षति को झेला। हमलावर ने 89,567 नकली rsETH Aave V3 में जमा किए और लगभग $230 मिलियन की स्वच्छ संपत्ति उधार ली—ऐसे ऋण जो नकली rsETH के बेनकाब होने के बाद अप्राप्य बैड डेट बन गए ।
Aave के प्रोटोकॉल गार्जियन ने 18 अप्रैल को लगभग 19:00 UTC पर सभी V3 डिप्लॉयमेंट्स पर rsETH और wrsETH रिजर्व को फ्रीज कर दिया, और Ethereum, Arbitrum, Avalanche और Optimism सहित 11 प्रभावित बाजारों में लोन-टू-वैल्यू अनुपात को शून्य कर दिया । WETH उधार—DeFi की वित्तीय पाइपलाइन का एक मुख्य हिस्सा—छह नेटवर्कों पर प्रभावी रूप से फ्रीज हो गया।
मई 2026 के मध्य तक, नकली टोकन के 95% से अधिक की वसूली कर ली गई थी, और शेष कमी के Aave DAO ट्रेजरी और DeFi United गठबंधन द्वारा कवर किए जाने की उम्मीद है । Aave ने 18 मई 2026 को छह V3 नेटवर्कों पर सामान्य wETH उधार सीमाएं बहाल कर दीं
।
लेकिन असली विरासत गवर्नेंस की प्रतिक्रिया है। कंसेंसस मियामी 2026 में, Aave Labs की मुख्य कानूनी और नीति अधिकारी लिंडा जेंग ने प्रोटोकॉल के एसेट लिस्टिंग और कोलेटरल मूल्यांकन मानकों में एक बुनियादी बदलाव की घोषणा की । नया ढांचा पारंपरिक वित्तीय जोखिम मैट्रिक्स से आगे बढ़ता है और इसमें शामिल हैं:
Aave ने पहले ही 295 जोखिम मापदंडों को समायोजित कर लिया है और स्वचालित सुरक्षा तंत्र जोड़े हैं जो पूर्वनिर्धारित जोखिम सीमा ट्रिगर होने पर किसी संपत्ति के लोन-टू-वैल्यू अनुपात को शून्य तक कम कर सकते हैं । प्रोटोकॉल V3 पर सूचीबद्ध हर एसेट की पूर्ण समीक्षा कर रहा है और अपने लिस्टिंग मानकों को जमीन से ऊपर तक फिर से लिख रहा है
।
Kelp DAO कोई अकेली घटना नहीं थी। 1 अप्रैल को Drift Protocol के $285 मिलियन के सोशल-इंजीनियर्ड उल्लंघन के बाद 18 दिनों में यह दूसरा नौ-अंकीय ब्रिज एक्सप्लॉइट था—यह भी लाज़रस ग्रुप का ही काम था । इन दोनों घटनाओं ने मिलकर 2026 की शुरुआत में DeFi नुकसान को $840 मिलियन से अधिक कर दिया
।
सिस्टमिक नतीजे ने सीधी चोरी को भी पीछे छोड़ दिया। Kelp DAO एक्सप्लॉइट के 48 घंटों के भीतर, पूरे DeFi इकोसिस्टम से $13.21 बिलियन की कुल लॉक्ड वैल्यू (TVL) गायब हो गई, जिसमें अकेले Aave ने 26 ट्रैक किए गए प्रोटोकॉल में से अपनी TVL का 43% खो दिया । एक $5.4 बिलियन की निकासी की दहशत ने पूरे इकोसिस्टम को अपनी चपेट में ले लिया
।
हमले ने उस चीज को उजागर किया जिसे Chainalysis ने एक महत्वपूर्ण संरचनात्मक ब्लाइंड स्पॉट कहा: DeFi सुरक्षा ने स्मार्ट कॉन्ट्रैक्ट ऑडिट पर अत्यधिक ध्यान केंद्रित कर रखा था जबकि ब्रिज इंफ्रास्ट्रक्चर, नोड ऑपरेशनल सिक्योरिटी और सिंगल-वेरिफायर कॉन्फ़िगरेशन काफी हद तक अनछुए जोखिम वेक्टर बने रहे ।
इसका समाधान पहले से ही शुरू है। प्रोटोकॉल मल्टी-वेरिफायर ब्रिज कॉन्फ़िगरेशन की ओर पलायन कर रहे हैं। Aave की नई लिस्टिंग हैंडबुक—जो एसेट जारीकर्ताओं के लिए एक औपचारिक प्लेबुक के रूप में प्रकाशित होने की उम्मीद है—यह अनिवार्य करेगी कि rsETH जैसे डेरिवेटिव्स को कोलेटरल के रूप में शामिल करने से पहले प्रोजेक्ट्स को ब्रिज आर्किटेक्चर, वेरिफायर विकेंद्रीकरण और नोड सुरक्षा प्रथाओं का खुलासा करना होगा ।
लाज़रस ने उस अंतर का फायदा उठाया जो DeFi ने ऑडिट किया और जिस पर DeFi वास्तव में निर्भर था। इंडस्ट्री की प्रतिक्रिया बताती है कि वह अंतर आखिरकार बंद हो रहा है—लेकिन, यह $293 मिलियन का एक बहुत बड़ा सबक लेने के बाद हुआ।
Comments
0 comments