18 апреля 2026 года злоумышленник подделал сообщение в мосте LayerZero KelpDAO и выпустил 116 500 необеспеченных rsETH ( $292 млн), затем использовал их как залог в Aave V3, чтобы занять реальный WETH. Хотя смарт‑контракты Aave не были взломаны, протокол остался с примерно $177–200 млн безнадежного долга после того,...

Create a landscape editorial hero image for this Studio Global article: What happened in the April 2026 KelpDAO exploit that led Aave to incur major bad debt and lose 44% of its TVL, how did the attackers use sto. Article summary: The April 2026 incident was not an Aave smart-contract hack; it was a KelpDAO rsETH bridge failure that let an attacker create/release unbacked rsETH, then use it as collateral on Aave V3 to borrow real WETH/ETH, leaving. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears. After the Kelp DAO exploit, the attacker used $292 million in stolen rsETH as collateral on A" source context "Aave’s TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears - Unchained" Reference image 2:
В апреле 2026 года децентрализованные финансы столкнулись с крупнейшим инцидентом безопасности года. Уязвимость в кроссчейн‑мосте rsETH проекта KelpDAO позволила злоумышленнику выпустить сотни миллионов долларов необеспеченных токенов.
Эти токены затем были использованы как залог на платформах кредитования — прежде всего в Aave V3 — чтобы занять реальные активы, включая wrapped Ether (WETH).
Итогом стал цепной кризис ликвидности в DeFi: Aave получил сотни миллионов долларов потенциально безнадежного долга, а его TVL (общая заблокированная стоимость) за месяц упал примерно на 44% — с ~$26,6 млрд до ~$14,8 млрд.
Важно: сам Aave взломан не был. Проблема возникла из‑за того, что в протокол попал скомпрометированный актив‑залог.
Атака произошла 18 апреля 2026 года. Злоумышленник воспользовался ошибкой конфигурации в мосте KelpDAO, построенном на инфраструктуре LayerZero.
Основные детали атаки:
Ключевая проблема заключалась в конфигурации проверки сообщений: мост использовал схему одного валидатора (1‑of‑1 DVN). Если такой проверяющий узел подтверждает сообщение, оно считается легитимным.
Это позволило атакующему выпустить токены без фактической блокировки или сжигания ETH на исходной сети, поэтому новые rsETH оказались по сути необеспеченными.
Вся операция заняла менее часа до остановки системы аварийными механизмами.
Вместо того чтобы сразу продать украденные токены на рынке (что быстро обрушило бы цену), атакующий применил более эффективную стратегию внутри DeFi‑кредитования.
Злоумышленник разместил большие объемы rsETH в пуллах Aave V3 через несколько кошельков.
По оценкам, около 89 000 rsETH оказались размещены в протоколе.
Используя этот залог, атакующий занял реальные активы:
Общая сумма займов составила более $236 млн.
После заимствования эти активы можно было свободно перемещать или продавать — фактически выводя ликвидность из протоколов.
Когда стало ясно, что rsETH не полностью обеспечен, залог перестал покрывать взятые кредиты. В результате Aave столкнулся с оценочным безнадежным долгом около $177–200 млн.
Инцидент вызвал один из самых быстрых шоков ликвидности в истории DeFi.
Основные последствия:
В результате TVL Aave сократился примерно на 44% в течение месяца.
По динамике это напоминало банковский набег, хотя технически сам протокол оставался безопасным.
Команда управления рисками и DAO Aave отреагировали довольно быстро.
В течение нескольких часов после атаки:
Позже ограничения распространили и на заимствование WETH в нескольких сетях, чтобы остановить дальнейший отток ликвидности.
После стабилизации системы Aave организовал контролируемую ликвидацию оставшихся позиций атакующего.
Это позволило высвободить примерно 13 000 ETH (~$30 млн).
Средства были отправлены в Recovery Guardian — мультиподписной кошелек, управляемый организацией DeFi United для восстановления обеспечения rsETH.
По мере стабилизации ситуации ограничения начали постепенно снимать.
К 18 мая 2026 года Aave:
Это стало важным шагом для возвращения доверия к ликвидности протокола.
Финансовые последствия инцидента остаются сложными.
Возвращенные средства
Замороженные средства
Эти средства находятся в специальном кошельке под контролем управления Arbitrum, пока продолжаются юридические процедуры.
Судебные разбирательства задерживают их использование для восстановления потерь.
Даже после ликвидаций аналитики отмечали, что в обеспечении rsETH остается дефицит около 10%, что показывает масштаб первоначальной проблемы.
Эксплойт выявил несколько системных рисков в инфраструктуре децентрализованных финансов.
Проблема возникла не из‑за самого протокола LayerZero, а из‑за конфигурации моста.
Использование одного проверяющего узла означало, что компрометация единственного канала проверки могла разрешить мошенническую транзакцию.
Инцидент показал, как уязвимость одного протокола может распространяться на другие.
Логика кредитования Aave работала корректно, но протокол все равно понес убытки, потому что принял актив, чье обеспечение внезапно исчезло.
Рынок отреагировал мгновенно: пользователи начали массово выводить средства, опасаясь потенциальных потерь.
Это показывает, что кризис доверия способен быстро дестабилизировать даже крупнейшие DeFi‑платформы.
После инцидента в индустрии усилились призывы к:
Эксплойт KelpDAO в апреле 2026 года стал одним из самых показательных случаев системного риска в DeFi.
Aave не был взломан, но попадание в систему $292 млн необеспеченных rsETH вызвало огромный шок ликвидности, привело к сотням миллионов потенциального долга и одному из крупнейших падений TVL в истории протокола.
С тех пор этот инцидент часто рассматривается как ключевой пример рисков кроссчейн‑мостов и эффекта заражения между протоколами DeFi.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
18 апреля 2026 года злоумышленник подделал сообщение в мосте LayerZero KelpDAO и выпустил 116 500 необеспеченных rsETH ( $292 млн), затем использовал их как залог в Aave V3, чтобы занять реальный WETH.
18 апреля 2026 года злоумышленник подделал сообщение в мосте LayerZero KelpDAO и выпустил 116 500 необеспеченных rsETH ( $292 млн), затем использовал их как залог в Aave V3, чтобы занять реальный WETH. Хотя смарт‑контракты Aave не были взломаны, протокол остался с примерно $177–200 млн безнадежного долга после того, как обеспечение оказалось фактически необеспеченным.
Часть средств удалось вернуть — около 13 000 ETH ( $30 млн), а еще 30 766 ETH ( $71 млн) остаются замороженными решением Arbitrum, пока идут юридические разбирательства.