主なポイントは次の通り。
本来であれば、ブリッジ先でトークンを発行するには元チェーンでETHがロックされる必要がある。しかし今回はその処理が行われず、結果として裏付けのないrsETHが生成された。
原因は、ブリッジの検証設定が**単一の検証者(1-of-1 DVN)**に依存していたことだった。
この設計では、検証経路が1つでも突破されると不正メッセージが通ってしまう。
攻撃者は盗んだトークンを市場で売るのではなく、DeFiのレンディング構造を利用した。
攻撃者は複数のウォレットからAave V3のレンディングプールにrsETHを預けた。
担保価値が維持されている間に、攻撃者は
などを借り出した。
報告によれば、約2.36億ドル相当のWETHなどが借り出された。
その後、rsETHが無担保であることが判明すると、担保価値は事実上崩壊。
Aaveには
が残る結果となった。
事件直後、DeFi市場では急激な資金流出が起きた。
主な影響は次の通り。
その結果、AaveのTVLは
へ減少し、約44%の縮小となった。
多くの分析では、この動きを**「DeFi版の取り付け騒ぎ(bank run)」**と表現している。
Aaveのガバナンスとリスク管理チームは、被害拡大を防ぐため即座に対応した。
攻撃当日、Aaveは
これにより新規借入を停止した。
さらに数日後には、流動性流出を防ぐため
された。
復旧作業の一環として、Aaveは攻撃者に関連するポジションを段階的に清算。
これにより
が回収された。
回収資産は、DeFi Unitedが管理する
Recovery Guardianマルチシグウォレット
へ送られた。
復旧計画が進んだ後、Aaveは徐々に通常運用へ戻した。
2026年5月18日には
WETHのLTVを事件前の水準へ復元
借入を以下のネットワークで再開
Ethereum Core
Ethereum Prime
Arbitrum
Base
Mantle
Linea
これにより流動性は徐々に回復した。
この事件の資金回収状況はやや複雑だ。
清算によって
が回収された。
一方、Arbitrumのセキュリティ評議会は緊急措置として
を凍結した。
この資金は現在
に保管されているが、法的手続きのため利用できない状態となっている。
清算後も、rsETHは約10%の裏付け不足が残っていると報告されている。
今回の事件は、DeFiインフラの複数の弱点を浮き彫りにした。
問題はLayerZeroそのものではなく、ブリッジ設定の設計だった。
単一検証者の構成では、検証経路が破られた場合に不正トランザクションを防げない。
DeFiでは、1つのトークンが多くのプロトコルで担保として使われる。
今回のように
という連鎖リスクが発生する。
Aaveのロジック自体は正常だったが、外部資産の崩壊によって損失が生まれた。
DeFiでは、ユーザーの信頼が急速に崩れると
が短時間で起きることも明確になった。
2026年4月のKelpDAO事件は、DeFiにとって重要な教訓を残した。
Aaveのスマートコントラクト自体は侵害されていなかったにもかかわらず、担保資産の信頼性が崩れただけで巨大な流動性危機が起きた。
この事件は現在、DeFiにおける
を再設計する必要性を示す代表的な事例として語られている。