Finst

Aave blijft $8 miljard kwijt na Kelp-hack

De hack trof niet Aave’s code, maar de Kelp-bridge achter rsETH; volgens DefiLlama blijven deposits daardoor ruim onder het niveau van vóór 18 april.

Aave blijft $8 miljard kwijt na Kelp-hack

Korte samenvatting

  • Aave staat vijf maanden na de Kelp-hack nog altijd op $18,1 miljard aan deposits, 31% onder het niveau van vóór de aanval.
  • De hack trof niet Aaves smart contracts, maar de cross-chain bridge van Kelp DAO, waardoor 116.500 rsETH werden vrijgegeven.
  • Aave schatte de bad debt op $123,7 miljoen tot $230,1 miljoen, terwijl bridged assets en cross-chain bridges bredere DeFi-risico's blootleggen.

Aave staat vijf maanden na de Kelp-hack nog altijd ver onder het niveau van vóór het incident. De deposits kwamen uit op $18,1 miljard (€15,5 miljard), ongeveer 31% lager dan de $26,1 miljard (€22,4 miljard) van de dag vóór de hack, volgens DefiLlama. Het protocol zelf bleef technisch overeind, maar de schade liep via de collateral achter de leningen.

Wat er bij Kelp misging

De aanval van 18 april richtte zich niet op de lending code van Aave, maar op de cross-chain bridge van Kelp DAO. Kelp is een liquid restaking protocol en rsETH is het receipt token daarvan. Wie rsETH vasthoudt, bezit geen ether zelf maar een claim op gestakete ether, en precies die claim werd via de bridge misbruikt.

Aanvallers manipuleerden de datafeeds die de bridge vertrouwde en stuurden zo een vals bericht door. Daardoor kwamen 116.500 rsETH vrij, ter waarde van ongeveer $292 miljoen (€251 miljoen), bijna 18% van de totale supply. Securitybedrijf Halborn koppelde het lek aan een single-verifier-opzet en gekaapte datanodes. Chainalysis wees de aanval toe aan de Noord-Koreaanse Lazarus Group. Het ging dus niet om een kapot smart contract, maar om gebrekkige beveiliging rond de brug.

Gevolgen voor Aave

Die ongedekte tokens kwamen vervolgens in lending markets terecht. Aanvallers stortten 89.567 rsETH op Aave en leenden daar ongeveer $193 miljoen (€166 miljoen) tegen. Aave zette rsETH binnen een uur stil in 11 markten en bevroor WETH twee dagen later. Het protocol meldde zelf dat de smart contracts op geen enkel moment waren gecompromitteerd.

In zijn incidentrapport schatte Aave de bad debt op $123,7 miljoen (€106 miljoen) als verliezen gelijk zouden worden verdeeld. Als alleen de bridged rsETH wordt meegenomen, liep dat op tot $230,1 miljoen (€197 miljoen). Rivaliserende protocollen en een herstelplan vulden later een groot deel van het gat, maar deposanten keerden langzamer terug dan de balans deed vermoeden.

Waarom dit breder telt

De zaak laat zien hoe kwetsbaar cross-chain constructies blijven in DeFi. In 2026 hebben hacks op cross-chain bridges samen al meer dan $328 miljoen (€281 miljoen) aan verliezen veroorzaakt, wat de risico's rond dit soort infrastructuur onderstreept. Voor Europese crypto-gebruikers is dat relevant, omdat receipt tokens en bridged assets steeds vaker als collateral worden gebruikt in lending markets.

Ook buiten Aave blijft die vraag spelen. Wrapped Bitcoin en vergelijkbare tokens zetten altijd een extra laag tussen de lener en het onderliggende bezit. Wie zulke tokens als collateral gebruikt, moet dus niet alleen naar de prijs kijken, maar ook naar de bridge, het aantal ondertekenaars en de vraag of het om een claim op een andere claim gaat.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.