Arbitrum zmrazil $71M v ETH z hacku Kelp DAO, DeFi dopady rostou

Arbitrum zmrazil $71M v ETH z hacku Kelp DAO, DeFi dopady rostou
Rony Roy
21. 4. 2026, 07:26 DOP.

poháněno technologií

Invezz
Koncentrace DVN u LayerZero

Koupit beneficienty bezpečnostních řešení souvisejících s LayerZero: long Chainlink (LINK) a/nebo nakupovat koše decentralizovaných oracle / bezpečnostní infrastruktury. Odůvodnění: jádrem selhání je konfigurace DVN 1-of-1 a otrávené RPC ověřování; trh bude požadovat diverzifikované ověřování/oracly. LINK je nejčistším beneficiantem výdajů na „nezávislé ověření“ a diverzifikaci oracle napříč cross-chain aplikacemi, zejména na Arbitrum/Mantle, kde je dopad soustředěn.

Klíčové riziko: LayerZero a Kelp rychle napraví situaci věrohodnou diverzifikací a změnami v governance, čímž sníží dodatečnou poptávku po externích oracle/bezečnostních upgradem.

Expozice rsETH v Aave V3

Prodat riziko spojené s Aave V3 skrze short pozice v Aave-souvisejícím kreditu: shortovat Aave (AAVE) a/nebo se zajistit prodejem expozice kolaterálu Aave V3 rsETH (např. short rsETH na Arbitrum, kde je likvidní). Odůvodnění: poškození kolaterálu způsobené exploitem se již šíří — ~$10B z Aave od události, a modely ukazují buď ~15% depeg/špatný dluh napříč držiteli rsETH, nebo až ~$230M pokud se ztráty omezí na L2 (Arbitrum/Mantle). Token AAVE by se měl přecenit kvůli vyššímu tail risku a možnému odčerpání treasury/governance i přesto, že existují backstopy.

Klíčové riziko: Aave úspěšně izoluje ztráty s minimálním depegem a omezeným špatným dluhem, přičemž treasury/backstopy zůstanou neporušeny a důvěra se rychle obnoví.

  • Arbitrum zmrazil 30,766 ETH z adresy propojené s hackrem.
  • Prostředky byly přesunuty do zmrazené peněženky do rozhodnutí správy.
  • Nebylo hlášeno narušení uživatelů ani aktivity sítě.

Arbitrum zmrazil přes $71 million v ETH spojených s exploitací Kelp DAO v snaze omezit ztráty.

Podle úterní aktualizace sdílené Arbitrem bezpečnostní rada srazila 30,766 ETH z adresy na Arbitrum One spojené s víkendovým útokem a převedla je do zmrazené mezilehlé peněženky.

Arbitrum uvedl, že akce byla provedena bez narušení sítě nebo ovlivnění aktivity uživatelů. Prostředky zůstanou uzamčeny, pokud správa neschválí další kroky.

„Bezpečnostní rada jednala za přispění orgánů činných v trestním řízení ohledně identity exploatera a po celou dobu zvažovala svůj závazek k bezpečnosti a integritě komunity Arbitrum, aniž by to mělo dopad na uživatele či aplikace Arbitrum,“ uvedl tým.

Sobotní průnik cílil na most Kelp DAO poháněný LayerZero, kde útočníci odčerpanili 116,500 rsETH oceněných na přibližně $292 million, což z něj dělá jednu z největších DeFi exploitací letošního roku.

Předběžná zjištění od LayerZero ukazovala na severokorejskou skupinu Lazarus, přičemž útočník podle zpráv kompromitoval RPC uzly používané decentralizovanou ověřenou sítí.

Dva uzly byly „poisoned“, zatímco třetí byl zasažen DDoS útokem, což umožnilo falešné meziřetězcové zprávě projít ověřením a illegálně vygenerovat rsETH.

Část ukradených aktiv se později objevila na Aave V3, kde exploiter vložil velké množství rsETH jako kolaterál k vypůjčení wrapped ETH, což vyvolalo obavy z možného špatného dluhu napříč protokolem.

Kelp DAO uvedl, že jednal rychle: pozastavil kontrakty a zařadil do blacklistu peněženky spojené s útočníkem, čímž zabránil dalším 40,000 rsETH v hodnotě přibližně $95 million v odčerpání.

Spor o bezpečnostní nastavení sílí

LayerZero kritizoval použití 1-of-1 konfigurace decentralizované ověřené sítě (DVN) u Kelp DAO a tvrdí, že to vytvořilo jediné místo selhání bez nezávislého ověření.

„LayerZero a další externí subjekty dříve komunikovaly osvědčené postupy týkající se diverzifikace DVN vůči Kelp DAO,“ uvedla firma a dodala, že projekt „se rozhodl využít 1/1 DVN konfiguraci.“

Kelp DAO na to reagoval s tím, že konfigurace nebylo nezávislé rozhodnutí, ale výchozí nastavení, které bylo poskytnuto.

„Nastavení 1-of-1 DVN je konfigurace dokumentovaná v dokumentaci LayerZero a dodávaná jako výchozí pro jakékoliv nové nasazení OFT,“ uvedl Kelp a doplnil, že toto uspořádání bylo během dřívějších diskuzí „výslovně potvrzeno jako vhodné.“

Aave modeluje dopady, zatímco ztráty se šíří v DeFi

Samostatná hodnocení rizik od partnerů v ekosystému Aave nastínila dva možné scénáře v závislosti na tom, jak budou ztráty ošetřeny.

Jeden scénář rozloží ztráty mezi všechny držitele rsETH napříč řetězci, což by vedlo k přibližně $123.7 million špatného dluhu a zhruba 15% odpojení od ETH.

Druhý scénář izoluje ztráty na trhy layer 2, jako jsou Arbitrum a Mantle, kde by dopad mohl vystoupat až na $230.1 million.

Aave poznamenal, že jeho treasury drží přibližně $181 million, s dalšími pojistkami jako model Umbrella dostupnými v určitých případech. Konečný výsledek nicméně závisí na tom, jak Kelp DAO zaúčtuje ztráty a upraví ceny podle oracle.

Tlak se už projevil napříč protokolem: z Aave odteklo téměř $10 billion hodnoty od doby exploitu.

K v čase publikace Kelp DAO uvedl, že incident stále přezkoumává a spolupracuje s LayerZero, Aave a dalšími zúčastněnými stranami na plánech obnovy a cestě k bezpečnému obnovení provozu.