Finst

Aave nadal traci 8 mld $ po ataku na Kelp

Atak nie dotknął kodu Aave, lecz mostu Kelp stojącego za rsETH; według DefiLlama depozyty pozostają więc wyraźnie poniżej poziomu sprzed 18 kwietnia.

Aave nadal traci 8 mld $ po ataku na Kelp

Najważniejsze informacje

  • Pięć miesięcy po ataku na Kelp Aave nadal ma 18,1 mld $ depozytów, czyli 31% mniej niż przed atakiem.
  • Atak nie dotknął smart kontraktów Aave, lecz cross-chain bridge Kelp DAO, przez co uwolniono 116 500 rsETH.
  • Aave oszacowało bad debt na 123,7 mln $ do 230,1 mln $, a bridged assets i cross-chain bridges ujawniają szersze ryzyka DeFi.

Aave pięć miesięcy po ataku na Kelp wciąż pozostaje znacznie poniżej poziomu sprzed incydentu. Depozyty wyniosły 18,1 mld $ (15,5 mld €), czyli około 31% mniej niż 26,1 mld $ (22,4 mld €) z dnia poprzedzającego atak, wynika z danych DefiLlama. Sam protokół technicznie pozostał nienaruszony, ale szkody pojawiły się przez zabezpieczenie stojące za pożyczkami.

Co poszło nie tak w Kelp

Atak z 18 kwietnia nie był wymierzony w kod lendingowy Aave, lecz w cross-chain bridge Kelp DAO. Kelp to protokół liquid restaking, a rsETH jest jego tokenem receipt. Osoba posiadająca rsETH nie ma samego etheru, lecz roszczenie do stakowanego etheru, i właśnie to roszczenie zostało wykorzystane przez bridge.

Atakujący zmanipulowali źródła danych, którym ufał bridge, i w ten sposób przesłali fałszywy komunikat. W rezultacie uwolniono 116 500 rsETH o wartości około 292 mln $ (251 mln €), czyli niemal 18% całkowitej podaży. Firma bezpieczeństwa Halborn powiązała lukę z konfiguracją jednego weryfikatora i przejętymi węzłami danych. Chainalysis przypisał atak północnokoreańskiej Lazarus Group. Nie chodziło więc o uszkodzony smart contract, lecz o niewystarczające zabezpieczenia wokół mostu.

Skutki dla Aave

Te niezabezpieczone tokeny trafiły następnie na rynki lendingowe. Atakujący zdeponowali 89 567 rsETH na Aave i pożyczyli pod nie około 193 mln $ (166 mln €). Aave wstrzymało rsETH w 11 rynkach w ciągu godziny, a dwa dni później zamroziło WETH. Protokół sam poinformował, że smart kontrakty nie zostały w żadnym momencie przejęte.

W raporcie dotyczącym incydentu Aave oszacowało bad debt na 123,7 mln $ (106 mln €), jeśli straty miałyby zostać rozłożone równomiernie. Jeśli uwzględnić wyłącznie bridged rsETH, kwota rosła do 230,1 mln $ (197 mln €). Konkurencyjne protokoły i plan naprawczy później wypełniły dużą część luki, ale deponenci wracali wolniej, niż sugerowałby bilans.

Dlaczego ma to szersze znaczenie

Sprawa pokazuje, jak podatne pozostają konstrukcje cross-chain w DeFi. W 2026 roku ataki na cross-chain bridges spowodowały już łącznie ponad 328 mln $ (281 mln €) strat, co podkreśla ryzyka związane z tego typu infrastrukturą. Dla europejskich użytkowników krypto ma to znaczenie, ponieważ tokeny receipt i bridged assets są coraz częściej używane jako collateral na lending markets.

Poza Aave pytanie to nadal pozostaje aktualne. Wrapped Bitcoin i podobne tokeny zawsze wprowadzają dodatkową warstwę między pożyczkobiorcą a aktywem bazowym. Kto używa takich tokenów jako collateral, musi więc patrzeć nie tylko na cenę, lecz także na bridge, liczbę sygnatariuszy i na to, czy chodzi o roszczenie do innego roszczenia.


Zastrzeżenie: Treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Podane informacje mogą być niekompletne, nieścisłe lub nieaktualne i nie powinny być traktowane jako wiążące. Żadne treści na tej stronie nie stanowią rekomendacji kupna, sprzedaży ani przechowywania jakiejkolwiek kryptowaluty. Inwestowanie w aktywa kryptograficzne wiąże się z ryzykiem utraty środków.