2026年4月18日、北朝鮮のハッカー集団Lazarus GroupがKelp DAOから約4.3億ドル(293億円)相当のrsETHを盗み出した。スマートコントラクトの脆弱性ではなく、ブリッジ検証ノードの設定ミスを突いた「オフチェーンインフラ攻撃」だった。 攻撃の余波はAaveに3.2億ドル(230億円)の不良債権を生み、Arbitrumは緊急凍結で1億ドル(71億円)を差し押さえ。DeFi市場全体からは2日間で約1.9兆円(13.2億ドル)の資金が逃避し、連鎖的な流動性パニックが発生した。

Create a landscape editorial hero image for this Studio Global article: What happened in the Kelp DAO $293 million exploit—the largest DeFi breach of 2026—including how the North Korea-linked attacker exploited o. Article summary: On April 18, 2026, North Korea's Lazarus Group executed the largest DeFi exploit of the year, draining ~$293 million (116,500 rsETH) from Kelp DAO's cross-chain bridge by attacking off-chain LayerZero infrastructure — no. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Kelp DAO exploit,DeFi security 2026,cross-chain bridge risks,crypto hack analysis,LayerZero vulnerability,institutional crypto adoption. # Kelp DAO Exploit: How a $293 Million DeFi" source context "Kelp DAO Exploit: $293M DeFi Hack Exposes Critical Security Risks ..." Reference image 2: visual subject "# The $290
日本時間2026年4月19日午前2時35分(UTC 17:35)、たった一つの関数呼び出しによって、DeFi(分散型金融)プロトコル「Kelp DAO」から116,500 rsETH(当時のレートで約4.3億ドル、日本円で約650億円相当)が流出した。これはトークン総流通量の18%に相当する巨額だ。攻撃が完了するまでの時間は、わずか46分だった。
犯人は、スマートコントラクトのコード上のバグを突いたのではない。より本質的で、誰も監査の目を向けていなかった「オフチェーン(ブロックチェーン外)のインフラ」を攻撃したのだ。北朝鮮の国家支援ハッカー集団「Lazarus Group」によるこの事件は、DeFiの信頼モデルそのものを根底から揺るがす、2026年最大にして最も「構造的」なハッキングとして記録されている 。
Kelp DAOは、イーサリアムのリキッドレステーキングトークン「rsETH」を20以上のブロックチェーンで扱えるようにするため、レイヤーゼロ社の「Omnichain Fungible Token (OFT)」ブリッジを採用していた。このブリッジの安全性を担保していたのが、分散型検証者ネットワークだ。
しかし、Kelp DAOが設定していた検証の閾値(しきいち)は「1-of-1」。つまり、たった1台の検証ノードさえ承認してしまえば、どんな偽のクロスチェーンメッセージでも正規のものとして処理されてしまう設定になっていた 。
攻撃者はこの弱点をこう突いた。
Chainalysisの分析によれば、この一連の動きはチェーン上の取引記録だけを見ると全く「正常」に見える。なぜなら、攻撃が完全にオフチェーンのインフラ層で実行されたからだ。従来型のスマートコントラクト監査は、この攻撃に対して完全に無力だったという 。
Kelpの緊急マルチシグ(複数署名による緊急停止機能)は、最初の流出から46分後に稼働し、約2億ドルの追加被害を防止した 。
ハッカーは盗んだ瞬間から、資金洗浄(マネーロンダリング)を開始していた。
最初の一手は、盗んだ偽のrsETH 89,567枚を主要貸出プロトコル「Aave V3」に担保として差し入れ、そこから**本物のWETH(ラップドイーサ)**約82,650枚とwstETH 821枚を借り出すというものだった。この時点で、担保が無価値だと判明する前に「キレイな」流動性を引き抜くことに成功している 。
過去6週間で行われた資金洗浄の総額は約2.2億ドル(約330億円)に上り、追跡可能な残高は約170万ドルまで減少した 。
洗浄は2段階に分けて行われた。
TRM Labsのレポートによれば、THORChainは2025年のBybitハッキング事件を含む北朝鮮関連の主要な窃盗事件で一貫して利用されており、どのオペレーターも送金を拒否・凍結しない「資金洗浄の大動脈」となっている 。
盗まれた全資金が闇に消えたわけではない。
2026年4月20日(日本時間21日)、イーサリアムのレイヤー2ネットワーク「Arbitrum」のセキュリティ評議会が緊急権限を発動。Arbitrum One上にあった攻撃者の30,766 ETH(約1億ドル、約150億円相当、被害総額の約4分の1)を緊急凍結し、ガバナンス管理下のウォレットへ移動させた 。
12名の評議会メンバーのうち9名が凍結に賛成。これは法執行機関の情報提供を受けた異例の対応だった 。この凍結資金の解除にはArbitrumの正式なガバナンス投票が必要であり
、2026年5月8日には、rsETHの担保回収と流動性回復を目的とした凍結解除の共同提案が承認されている
。
今回の事件で最も深刻な二次被害を受けたのが、巨大貸出プラットフォーム「Aave」だ。
偽のrsETHを担保に借り出された本物のWETHは約2.3億ドル(約345億円)。担保が無価値と判明した後は、回収不能な不良債権となった 。
Aaveは直ちに、関連する全チェーンでrsETHの担保掛目(LTV)をゼロに設定し、新規借入を凍結した 。2026年5月中旬までに無価値トークンの95%以上は回収され、最終的な穴埋めはDeFi業界団体「DeFi United」の協力とAave自身のトレジャリーで行われる見込みだ
。
しかし、より重要な遺産は「ガバナンスの改革」である。
2026年5月、Aave LabsのChief Legal and Policy Officerであるリンダ・ジェン氏は、Consensus Miami 2026にて新たな資産審査基準の導入を発表した 。新基準では、以下のような非財務リスクが評価対象に追加される。
Aaveは既に約295のリスクパラメータを調整し、危険シグナルが検出された場合にLTVを自動でゼロに引き下げる自動防御機能を追加した 。
この事件の本質は、「スマートコントラクト監査済み=安全」というDeFi業界の思考停止に警鐘を鳴らした点にある。
ハッキング発生から48時間以内に、DeFi全体のロックされた総価値は1,321億ドル(約2兆円)も蒸発し、Aave単体でもTVLが43%暴落するという未曾有の連鎖恐慌が起きた 。
Lazarus Groupは、監査と実際の信頼基盤の「狭間」を正確に射抜いたのだ。この苦い教訓を経て、業界はようやく、コードの中だけでなく、コードを繋ぐブリッジやノードといった外の世界にも目を向け始めている。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年4月18日、北朝鮮のハッカー集団Lazarus GroupがKelp DAOから約4.3億ドル(293億円)相当のrsETHを盗み出した。スマートコントラクトの脆弱性ではなく、ブリッジ検証ノードの設定ミスを突いた「オフチェーンインフラ攻撃」だった。
2026年4月18日、北朝鮮のハッカー集団Lazarus GroupがKelp DAOから約4.3億ドル(293億円)相当のrsETHを盗み出した。スマートコントラクトの脆弱性ではなく、ブリッジ検証ノードの設定ミスを突いた「オフチェーンインフラ攻撃」だった。 攻撃の余波はAaveに3.2億ドル(230億円)の不良債権を生み、Arbitrumは緊急凍結で1億ドル(71億円)を差し押さえ。DeFi市場全体からは2日間で約1.9兆円(13.2億ドル)の資金が逃避し、連鎖的な流動性パニックが発生した。
この事件が浮き彫りにした構造的教訓は、DeFiのセキュリティ監査がスマートコントラクトのコードだけに集中し、ブリッジの検証者設定やノード運用の安全性といったオフチェーンのリスクを全く見過ごしていたという事実である。