# rsETHAttackUpdate

75.57K
#rsETHAttackUpdate
L'incident de sécurité récent impliquant le jeton rsETH de Kelp DAO s'est produit le 18 avril 2026. Les attaquants ont réussi à siphonner environ $292 millions de (116 500 rsETH) du protocole.
L'exploit a été attribué par des analystes en sécurité au groupe Lazarus, lié à la Corée du Nord.
Comment l'attaque s'est produite
L'incident était une attaque sophistiquée contre l'infrastructure hors chaîne plutôt qu'une vulnérabilité dans les contrats intelligents eux-mêmes.
Message inter-chaînes falsifié : Les attaquants ont contourné la sécurité du pont en falsifiant un message
AAVE0,02%
Voir l'original
post-image
post-image
  • Récompense
  • 1
  • Reposter
  • Partager
Ryakpanda:
Il suffit de foncer 👊
#rsETHAttackUpdate
Kelp DAO Bridge piraté, un choc de 10 milliards de dollars pour la DeFi
Le samedi 18 avril 2026, le marché crypto a été frappé par la plus grande attaque DeFi de l’année. Les hackers ont drainé exactement 116 500 rsETH, d’une valeur d’environ 292 millions de dollars, du pont alimenté par LayerZero qui déplace le jeton rsETH de Kelp DAO entre les chaînes. L’exploit s’est produit en une seule transaction à 17h35 UTC. Les attaquants ont trompé le pont avec un paquet LayerZero falsifié et ont vidé le rsETH.
Que s’est-il passé ? La décomposition technique
Vulnérabilité uni
ETH-0,68%
AAVE0,02%
ARB0,27%
Voir l'original
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate
Kelp DAO Bridge piraté, un choc de 10 milliards de dollars pour la DeFi
Le samedi 18 avril 2026, le marché crypto a été frappé par la plus grande attaque DeFi de l’année. Les hackers ont drainé exactement 116 500 rsETH, d’une valeur d’environ 292 millions de dollars, du pont alimenté par LayerZero qui déplace le jeton rsETH de Kelp DAO entre les chaînes. L’exploit s’est produit en une seule transaction à 17h35 UTC. Les attaquants ont trompé le pont avec un paquet LayerZero falsifié et ont vidé le rsETH.
Que s’est-il passé ? La décomposition technique
Vulnérabilité uni
ETH-0,68%
AAVE0,02%
ARB0,27%
Voir l'original
discovery
#rsETHAttackUpdate
Kelp DAO Bridge piraté, un choc de 10 milliards de dollars pour la DeFi
Le samedi 18 avril 2026, le marché crypto a été frappé par la plus grande attaque DeFi de l’année. Les hackers ont drainé exactement 116 500 rsETH, d’une valeur d’environ 292 millions de dollars, du pont alimenté par LayerZero qui déplace le jeton rsETH de Kelp DAO entre les chaînes. L’exploit s’est produit en une seule transaction à 17h35 UTC. Les attaquants ont trompé le pont avec un paquet LayerZero falsifié et ont vidé le rsETH.
Que s’est-il passé ? Analyse technique
Vulnérabilité DVN unique : La route du pont Unichain vers Ethereum fonctionnait avec une configuration DVN 1 sur 1, ce qui signifie qu’un seul vérificateur était actif. L’attaquant a manipulé les nœuds RPC, créé un paquet falsifié, et le seul vérificateur l’a signé.
Pont vidé : L’adaptateur OFT sur Ethereum détenait 116 723 rsETH. Après l’attaque, le solde est tombé à 223 rsETH en seulement un bloc.
Où est allé l’argent : Sur le rsETH volé, 89 567 ont été déposés dans Aave V3 en tant que garantie. Le hacker a ensuite emprunté 82 650 WETH et 821 wstETH contre cela. Les facteurs de santé se situaient entre 1,01 et 1,03, donc les positions étaient au bord de la liquidation.
L’équipe Kelp DAO a activé la multisignature d’urgence et a mis en pause tous les contrats en 46 minutes. Si elle n’avait pas agi, l’attaquant aurait pu retirer 40 000 rsETH supplémentaires et faire grimper les pertes totales à 391 millions de dollars.
Impact sur le marché crypto : comment les dominos sont tombés
1. Crise de liquidité chez Aave
Aave détenait 83 % de l’offre totale de rsETH. Avec le hacker qui a posté une garantie et emprunté, Aave a été soudainement exposé à une dette potentielle comprise entre 124 et 230 millions de dollars.
Résultat :
Le TVL d’Aave est passé de 45 milliards à 30 milliards de dollars en trois jours, soit une baisse de 33 %.
Les utilisateurs ont paniqué et ont retiré des fonds. Environ 10,1 milliards de dollars d’actifs ont quitté le protocole.
Les taux d’emprunt ETH ont bondi de 2 % à 8 %, le niveau le plus élevé depuis au moins janvier 2024.
Les taux d’emprunt USDT et USDC ont explosé de 3,4 % à 14 %.
Aave a gelé les marchés rsETH et wrsETH sur 11 réseaux, dont Ethereum, Arbitrum, Avalanche, Base, Linea et Mantle.
2. Évolution des prix et chute du TVL
Le jeton AAVE a perdu entre 15 et 18 % de sa valeur.
Le TVL global de la DeFi est passé de 99 milliards à 89 milliards de dollars le 18 avril, effaçant 10 milliards de dollars.
Justin Sun a retiré 65 580 ETH en une seule transaction, soit environ 154 millions de dollars.
3. Réaction en chaîne
SparkLend et Fluid ont également fermé leurs marchés rsETH. Lido a arrêté les nouveaux dépôts dans les produits liés à rsETH. L’infrastructure de relais a continué de fonctionner, mais les retraits de vaults ont été bloqués à cause de la garantie liée au marché WETH d’Aave.
Qui est responsable ? Tous les regards se tournent
LayerZero a pointé du doigt le groupe Lazarus. Le rapport RWATimes a identifié leur sous-groupe TraderTraitor. Les portefeuilles de l’attaquant ont été financés via Tornado Cash.
Détail important : Selon Llamarisk et le rapport d’Aave, les contrats d’Aave eux-mêmes n’ont pas été compromis. Le problème venait entièrement de la configuration du pont de Kelp DAO.
Plan de récupération : une bouée de 30 000 ETH
Mantle a proposé de prêter jusqu’à 30 000 ETH à l’Aave DAO pour couvrir la dette. La durée du prêt serait de 36 mois avec un taux d’intérêt égal au rendement de Lido plus 1 %. Stani Kulechov a annoncé son soutien avec la phrase DeFi Unis.
Kelp DAO a réussi à récupérer 40 373 rsETH. Cela ne couvre que 26 % de la demande de 152 577 rsETH sur tous les L2. La version mainnet de rsETH n’est pas affectée pour l’instant car elle est directement soutenue par le staking.
Trois leçons de cet incident
1. La sécurité du pont équivaut à la sécurité de la DeFi : faire fonctionner un DVN avec un seul vérificateur signifie faire confiance à un paquet de 292 millions de dollars. Les projets utilisant LayerZero vont probablement désormais exiger des configurations multi-DVN et des vérificateurs optionnels.
2. Risque systémique dans les LRTs : lorsque des tokens de restaking liquides comme rsETH se concentrent dans de grands protocoles comme Aave, une seule faille secoue tout le marché. Avoir 83 % dans un seul protocole est une exposition trop importante.
3. Les oracles ont du retard : pendant le hack, Aave a toujours évalué rsETH près du peg et permis d’emprunter 106 467 ETH. L’exploit du pont ne s’est pas reflété assez rapidement dans les flux de prix.
Que se passe-t-il ensuite ?
À court terme, les versions de rsETH sur les L2 resteront illiquides. Les 40 373 rsETH dans le pont ne peuvent pas couvrir tous les rsETH sur les L2. Cela signifie que rsETH sur Arbitrum, Base et Mantle agira comme des reçus sans vault pendant un certain temps.
À moyen terme, si la dette d’Aave est effacée via le prêt Mantle et les remboursements de Kelp DAO, la confiance pourrait revenir. Les régulateurs vont probablement examiner plus strictement les standards des ponts. Comme l’a rapporté Al Jazeera Economy, cette attaque s’inscrit dans une tendance croissante de violations de sécurité en DeFi en 2026.
Dernière réflexion
Le #rsETHAttackUpdate n’a pas seulement frappé Kelp DAO. La perte de 10 milliards de dollars par Aave a montré à quel point tout l’écosystème DeFi est interconnecté. À l’avenir, la question de qui audite le pont sera plus importante que celle du taux APY.
Restez à l’écoute, car il reste encore à voir comment Kelp DAO distribuera les 40 373 rsETH récupérés. Cette décision déterminera les pertes pour les détenteurs de rsETH sur les L2.
repost-content-media
  • Récompense
  • 15
  • Reposter
  • Partager
AbuTurab:
Vers la Lune 🌕
Afficher plus
#rsETHAttackUpdate
La crise rsETH est maintenant passée du panique à une phase qui définit vraiment la DeFi — récupération, responsabilité et réforme structurelle.
Six jours après la plus grande exploitation DeFi de 2026, l'attaque immédiate a été contenue, mais la véritable bataille concerne désormais la restauration de la confiance, la réparation du peg, et la décision sur qui absorbe les dégâts. L'exploitation du 18 avril a révélé l'une des faiblesses les plus dangereuses de l'infrastructure cross-chain : un système de vérification de pont 1-sur-1 qui donnait à un seul validateur une autor
ZRO-2,05%
ETH-0,68%
AAVE0,02%
Voir l'original
CryptoChampion
#rsETHAttackUpdate
La crise rsETH est maintenant passée du panique à une phase qui définit vraiment la DeFi — récupération, responsabilité et réforme structurelle.
Six jours après la plus grande exploitation DeFi de 2026, l'attaque immédiate a été contenue, mais la véritable bataille concerne désormais la restauration de la confiance, la réparation du peg, et la décision sur qui absorbera les dégâts. L'exploitation du 18 avril a révélé l'une des faiblesses les plus dangereuses de l'infrastructure cross-chain : un système de vérification de pont 1-sur-1 qui donnait à un seul validateur une autorité totale sur des centaines de millions de valeur.
L'attaquant a exploité le pont LayerZero V2 de KelpDAO entre Unichain et Ethereum en compromettant le chemin de vérification DVN. Par empoisonnement RPC et manipulation des validateurs, ils ont réussi à frapper 116 500 jetons rsETH non garantis de rien. Ces actifs falsifiés ont ensuite été déposés dans Aave V3 comme garantie pour emprunter de grandes quantités de WETH réel, entraînant une perte totale d'environ 292 millions de USDT — la plus grande hack de DeFi de l'année.
La réponse d'urgence a été rapide. Aave a gelé les marchés rsETH et wrsETH sur toutes les principales déploiements en 77 minutes. La multisignature de KelpDAO a également gelé les contrats principaux, empêchant une seconde tentative de vol d'une valeur proche de 95 millions de USDT. Cette action a arrêté l'hémorragie, mais pas les dégâts.
Au 24 avril, la récupération reste incomplète. Environ 70 millions de USDT liés à l'exploitation ont été récupérés par le Conseil de sécurité d'Arbitrum, bien plus que les estimations antérieures. Cependant, une grande partie du capital volé a déjà transité par THORChain, rendant la récupération complète de plus en plus difficile. Le taux global de récupération reste inférieur à 50 %, et les décisions de gouvernance sur la répartition des fonds récupérés sont toujours en attente.
Le développement le plus important est la montée de la coalition DeFi United — une initiative de sauvetage coordonnée menée par Aave pour restaurer le backing rsETH et éliminer la dette impayée sur les plateformes de prêt. C’est désormais la plus grande initiative de récupération sectorielle que la DeFi ait jamais connue.
Le fondateur d’Aave, Stani Kulechov, a personnellement engagé 5 000 ETH. La gouvernance d’EtherFi a approuvé jusqu’à 5 000 ETH provenant de sa trésorerie DAO avec un fort soutien communautaire de 1 800 détenteurs de jetons. Lido a engagé 2 500 stETH, tandis que la Fondation Golem et Golem Factory ont ajouté 1 000 ETH supplémentaires. LayerZero, Mantle, Ink Foundation, Tydro et d’autres ont rejoint les discussions, Mantle proposant un prêt structuré de liquidité pour renforcer la position d’Aave.
Plus de 13 500 ETH ont déjà été promis, et une feuille de route complète de récupération est attendue dans une semaine.
Pour les utilisateurs, la situation dépend entièrement du type d’exposition. Le rsETH sur le réseau principal Ethereum, garanti par de véritables dépôts EigenLayer, reste fondamentalement sûr car les positions de staking sous-jacentes n’ont jamais été compromises. Les utilisateurs non rsETH d’Aave ne sont également pas affectés. Mais les détenteurs de rsETH enveloppés sur les réseaux Layer 2 font face à l’incertitude car la réserve de backing du pont est brisée, et la distribution finale des pertes n’a pas été finalisée.
La plus grande leçon de cette exploitation est simple : la sécurité des ponts 1-sur-1 est morte.
L’industrie se dirige désormais vers une vérification multi-DVN obligatoire 2-sur-3, une surveillance en temps réel des réserves de pont, et des limites strictes de concentration du TVL. Cette attaque a changé à jamais la façon dont la DeFi sécurise les actifs cross-chain.
L’attaque est peut-être terminée, mais le vrai test commence maintenant. Si DeFi United réussit, cela prouve que la finance décentralisée peut survivre aux événements black swan grâce à la coordination plutôt qu’à l’effondrement. Si elle échoue, la pression pour la régulation, l’assurance obligatoire et une surveillance plus stricte des protocoles deviendra impossible à résister.
Ce n’est plus seulement une question de rsETH.
Il s’agit de savoir si la DeFi peut se protéger lorsque tout va mal.
#GateSquare #CreatorCarnival #ContentMining #Gate13周年
repost-content-media
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate :
L'attaque rsETH : un choc $292M DeFi qui a redéfini la sécurité crypto en 2026
Le marché des cryptomonnaies a été violemment secoué le 18 avril 2026, lorsque l’écosystème rsETH de KelpDAO a subi une exploitation dévastatrice d’une valeur d’environ $292 millions. Ce n’était pas simplement une autre faille de DeFi — cela est devenu un test de résistance systémique pour l’ensemble de l’écosystème de la finance décentralisée, exposant des faiblesses structurelles dans l’infrastructure cross-chain, la conception des garanties et l’interdépendance des protocoles.
Ce qui a suivi
ETH-0,68%
AAVE0,02%
ARB0,27%
Voir l'original
post-image
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate
La semaine dernière a été un rappel brutal à la fois de la fragilité et de la résilience de la DeFi. J'ai suivi de près les événements, et dans l'esprit de la compétition, voici ma contribution pour #rsETHAttackUpdate.
#rsETHAttackUpdate: Un $292M Appel au réveil pour la DeFi
Ce qui s’est passé le 18 avril était différent d’un piratage typique. L’attaquant n’a pas forcé l’entrée par force brute — il a créé 116 500 tokens rsETH de nulle part en utilisant un message inter-chaînes falsifié, soutenu par zéro garantie. En quelques minutes, ces tokens fantômes ont été déposés sur
AAVE0,02%
ETH-0,68%
ZRO-2,05%
Voir l'original
post-image
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate 🚨
Un appel à la prise de conscience pour le staking liquide, les modèles de confiance et la fragilité cachée de la DeFi
Le marché des cryptomonnaies prospère grâce à l’innovation, la rapidité et la poussée constante vers la décentralisation. Mais de temps en temps, un événement secoue cette fondation et oblige tout l’écosystème à faire une pause, réfléchir et réévaluer ses hypothèses. L’incident récent de l’attaque rsETH en est précisément un de ces moments — pas simplement une autre exploitation, mais un signal plus profond que l’infrastructure que nous construisons compor
Voir l'original
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate
Kelp DAO Bridge piraté, un choc de 10 milliards de dollars pour la DeFi
Le samedi 18 avril 2026, le marché crypto a été frappé par la plus grande attaque DeFi de l’année. Les hackers ont drainé exactement 116 500 rsETH, d’une valeur d’environ 292 millions de dollars, du pont alimenté par LayerZero qui déplace le jeton rsETH de Kelp DAO entre les chaînes. L’exploit s’est produit en une seule transaction à 17h35 UTC. Les attaquants ont trompé le pont avec un paquet LayerZero falsifié et ont vidé le rsETH.
Que s’est-il passé ? Analyse technique
Vulnérabilité DVN unique :
ETH-0,68%
AAVE0,02%
ARB0,27%
Voir l'original
post-image
post-image
post-image
  • Récompense
  • 13
  • Reposter
  • Partager
Seyyidetünnisa:
Vers la Lune 🌕
Afficher plus
#rsETHAttackUpdate
La crise rsETH est maintenant passée du panique à une phase qui définit vraiment la DeFi — récupération, responsabilité et réforme structurelle.
Six jours après la plus grande exploitation DeFi de 2026, l'attaque immédiate a été contenue, mais la véritable bataille concerne désormais la restauration de la confiance, la réparation du peg, et la décision sur qui absorbera les dégâts. L'exploitation du 18 avril a révélé l'une des faiblesses les plus dangereuses de l'infrastructure cross-chain : un système de vérification de pont 1-sur-1 qui donnait à un seul validateur une aut
ZRO-2,05%
ETH-0,68%
AAVE0,02%
ARB0,27%
Voir l'original
post-image
  • Récompense
  • 6
  • Reposter
  • Partager
MasterChuTheOldDemonMasterChu:
Il suffit de foncer 👊
Afficher plus
#rsETHAttackUpdate
Six jours après le plus grand piratage DeFi de 2026, la crise rsETH est entrée dans sa phase de récupération la plus critique. L'attaque est contenue. Le saignement a cessé. Mais la résolution complète couvrant la distribution de la dette impayée, la restauration du peg rsETH, et la récupération des fonds multi-chaînes est encore en cours de développement ce matin. Voici tout ce qui a été confirmé aujourd'hui.
Résumé de l'attaque Ce qui s'est passé le 18 avril
Le 18 avril 2026 à 17h35 UTC, un attaquant a exploité le pont LayerZero V2 de KelpDAO entre Unichain et le réseau p
Voir l'original
post-image
Falcon_Official
#rsETHAttackUpdate
Six jours après le plus grand piratage DeFi de 2026, la crise rsETH est entrée dans sa phase de récupération la plus critique. L'attaque est contenue. Le saignement a cessé. Mais la résolution complète couvrant la distribution de la dette impayée, la restauration du peg rsETH, et la récupération des fonds multi-chaînes est encore en cours de développement ce matin. Voici tout ce qui a été confirmé aujourd'hui.
Résumé de l'attaque Ce qui s'est passé le 18 avril
Le 18 avril 2026 à 17h35 UTC, un attaquant a exploité le pont LayerZero V2 de KelpDAO entre Unichain et le réseau principal Ethereum. Le pont était configuré avec une DVN catastrophiquement faible à 1-sur-1, ce qui signifie qu'un seul nœud validateur exploité par LayerZero Labs avait toute l'autorité pour approuver les messages inter-chaînes sans vérification indépendante. L'attaquant a empoisonné l'infrastructure RPC utilisée par la DVN de LayerZero, DDoSant des nœuds légitimes pour forcer un basculement vers des nœuds compromis, puis a usurpé un message inter-chaînes valide qui a trompé le pont pour frapper 116 500 jetons rsETH non garantis directement vers des adresses contrôlées par l'attaquant. Ces jetons ont été immédiatement déposés dans Aave V3 en tant que garantie, permettant à l'attaquant d'emprunter de grandes quantités de WETH réel contre une garantie totalement fictive. Dommages totaux : 292 millions de USDT, le plus grand exploit DeFi de 2026.
Progrès de la récupération Ce qui a été confirmé aujourd'hui
La récupération progresse mais reste incomplète. Le Conseil de sécurité d'Arbitrum a maintenant récupéré environ 70 millions de USDT en ETH liés à l'attaque, une augmentation par rapport aux 30 766 ETH rapportés plus tôt cette semaine. Ces fonds restent dans un portefeuille intermédiaire en attente d'une décision de gouvernance sur la méthodologie de distribution. Cependant, une grande partie des actifs volés a déjà été transférée via THORChain, compliquant considérablement la récupération complète. La multisignature de KelpDAO a gelé les contrats principaux peu après l'identification de l'exploit, ce qui a réussi à bloquer une seconde tentative de vol d'environ 95 millions de USDT, confirmant que les mécanismes de réponse d'urgence ont été activés correctement après la première brèche. Le taux global de récupération reste bien en dessous de 50 % des fonds volés au 24 avril.
Coalition de l'industrie DeFi United se forme
Le développement le plus important aujourd'hui est l'expansion officielle de l'initiative de récupération DeFi United, un effort de sauvetage coordonné à l'échelle de l'industrie dirigé par Aave pour stabiliser le backing rsETH et éliminer la dette impayée sur les plateformes de prêt affectées. Les contributions confirmées au 24 avril incluent le fondateur d'Aave, Stani Kulechov, qui s'est personnellement engagé à fournir 5 000 ETH de ses propres fonds, déclarant : « Aave est mon œuvre de toute une vie et nous travaillons sans relâche pour trouver la meilleure solution pour les utilisateurs. » La gouvernance d'EtherFi a reçu une approbation écrasante de 1 800 détenteurs de jetons, autorisant une contribution allant jusqu'à 5 000 ETH provenant de sa trésorerie DAO. Lido Finance a engagé jusqu'à 2 500 stETH exclusivement pour combler le déficit de backing rsETH. La Fondation Golem et Golem Factory ont conjointement contribué 1 000 ETH de leurs trésoreries. LayerZero a également proposé une contribution pour restaurer le backing rsETH, déclarant qu'elle a travaillé en étroite coordination avec Aave, EtherFi, Ethena, Arbitrum et Kelp tout au long du processus. Tydro, Ink Foundation et Mantle ont tous rejoint la coalition, Mantle proposant un prêt structuré important pour soutenir la position de liquidité d'Aave. En une semaine, une feuille de route détaillée, incluant toutes les entités impliquées et les méthodologies de distribution des fonds, devrait être publiée.
Statut de gel de la réserve officielle d'Aave
Le Guardian d'Aave a lancé des gels d'urgence sur les marchés rsETH et wrsETH dans toutes les déploiements en 77 minutes après l'exploitation initiale, à 18h52 UTC le 18 avril. Au 24 avril, les réserves de rsETH restent en pause sur Ethereum Core, Arbitrum, Base, Mantle et Linea, Aave précisant que cette pause prolongée est conçue pour maximiser la récupération des fonds à mesure que les plans de résolution avancent. La gouvernance d'Aave a désactivé les marchés rsETH sur les déploiements V3 et V4. Tous les autres pools Aave restent entièrement sûrs et opérationnels, l'incident étant limité à rsETH et ne reflétant aucune vulnérabilité du protocole Aave lui-même.
Contagion plus large dans DeFi La photo complète des dégâts
La contagion s'est étendue bien au-delà de KelpDAO. Aave a enregistré 6 200 millions de USDT en sorties nettes, une réduction de 23 %. Morpho a perdu 716 millions de USDT, en baisse de 9 %. Sky protocol a perdu 272 millions de USDT, en baisse de 4 %. JupLend a perdu 76 millions de USDT, en baisse de 8 %. La TVL totale de DeFi a chuté d'environ 10 milliards de USDT immédiatement après l'attaque, JPMorgan estimant l'impact plus large de l'écosystème à 20 milliards de USDT. Lido a suspendu son produit EarnETH, qui représentait environ 9 % de sa TVL directement exposée à rsETH de KelpDAO, et a déployé une réserve de liquidité de 3 millions de USDT tout en traitant les retraits pour les demandes pré-incident à des évaluations pré-attaque. DVV, GGV et EarnUSD de Lido ont confirmé une exposition directe nulle à rsETH et continuent de fonctionner normalement. SparkLend et Fluid ont tous deux mis en pause d'urgence l'exposition à rsETH. Les taux d'intérêt basés sur l'utilisation ont explosé sur plusieurs plateformes de prêt, forçant la désendettement des emprunteurs et des ajustements de portefeuille dans tout l'écosystème.
État actuel des fonds des utilisateurs par type de position
La sécurité des fonds des utilisateurs dépend entièrement du produit et de la chaîne sur lesquels ils ont été exposés.
Les détenteurs de rsETH sur le réseau principal Ethereum, soutenus par des dépôts légitimes d'EigenLayer, conservent leur garantie sous-jacente. Les délégations EigenLayer ont été confirmées comme étant entièrement intactes et n'ont jamais été compromises. Les utilisateurs d'Aave avec des positions non-rsETH dans tous les pools sont entièrement en sécurité et non affectés. Les utilisateurs détenant du rsETH wrapped sur des réseaux Layer 2 font face à une incertitude réelle : la réserve de pont qui soutient ces jetons est cassée, et la distribution des pertes entre les chaînes n'a pas encore été formellement déterminée. Les utilisateurs ayant soumis des retraits EarnETH avant la crise de liquidité seront remboursés à la valeur pré-incident. Les demandes de retrait ultérieures seront traitées après la normalisation des conditions de liquidité. La guidance officielle de tous les protocoles affectés reste inchangée : ne pas interagir avec rsETH sur aucune chaîne jusqu'à ce qu'une résolution formelle soit annoncée.
Patch de sécurité Ce qui a changé
La configuration DVN 1-sur-1 qui a permis cette attaque a été identifiée comme la vulnérabilité racine définitive et ne apparaîtra dans aucune future déploiement de KelpDAO ou LayerZero. LayerZero a reconnu avoir recommandé des configurations multi-DVN à KelpDAO avant l'exploitation, mais que son protocole permettait encore des déploiements 1-sur-1, une lacune qu'il s'engage maintenant à corriger au niveau du protocole. Le chercheur en sécurité on-chain banteg a publiquement identifié que plusieurs autres projets exploitaient encore des configurations de pont 1-sur-1 au 19 avril, notamment sur Arbitrum, Base et BSC, déclenchant des revues de sécurité urgentes dans tout l'écosystème DeFi. Une norme minimale de vérification multi-DVN 2-sur-3 est désormais adoptée comme référence dans l'industrie pour tous les déploiements de ponts à haute valeur.
Sentiment des investisseurs Peur ou opportunité
Le sentiment du marché autour de rsETH reste profondément négatif et le restera jusqu'à ce que la feuille de route de récupération DeFi United soit officiellement publiée et que la distribution de la dette impayée soit confirmée. Cependant, le secteur DeFi plus large montre des signes précoces d'une opération de fuite vers des alternatives non affectées, avec un capital qui se déplace des protocoles touchés vers des options non compromises. Santiment a confirmé ce pattern émergent six jours après la chute de Kelp. La rapidité et l'ampleur de la coalition DeFi United, avec plus de 13 500 ETH déjà engagés par des contributeurs confirmés, surpassent toute précédente tentative de récupération après exploit DeFi et indiquent une maturité significative de l'écosystème. Le fait que 1 800 détenteurs de jetons EtherFi aient voté massivement pour déployer des capitaux de récupération confirme que les mécanismes de gouvernance DeFi peuvent se mobiliser à la vitesse de crise lorsque l'enjeu est élevé.
Leçons pour la sécurité DeFi Ce que cela change de façon permanente
Trois changements structurels sont désormais en cours dans DeFi, directement liés à cette exploitation. Premièrement, les configurations DVN 1-sur-1 sont en train d'être éliminées de tous les principaux protocoles de ponts : l'attaque de KelpDAO a montré qu'une seule compromission de validateur peut drainer des centaines de millions en quelques minutes. Deuxièmement, la surveillance en temps réel des invariants, suivant les ratios de verrouillage à frappe, sur toutes les chaînes simultanément, devient une exigence de sécurité essentielle, et non une option. Troisièmement, les limites de concentration de TVL des ponts entrent dans les discussions de gouvernance des principaux protocoles : aucun pont ne devrait détenir seul la garantie de réserve pour un pourcentage significatif de l'offre en circulation d'un jeton sans dispositifs automatiques de coupure.
Chronologie de la récupération
Le calendrier de résolution de base est de 30 à 60 jours pour que la feuille de route DeFi United s'exécute, que la dette impayée soit distribuée, et que les marchés rsETH commencent à rouvrir chaîne par chaîne, en commençant par le réseau principal Ethereum. La meilleure hypothèse pour la récupération de rsETH dépend de trois variables convergentes : la finalisation des engagements de capitaux de DeFi United dans une semaine, l'approbation par le Conseil de sécurité d'Arbitrum de la distribution des fonds récupérés de 70 millions de USDT, et l'absence de mouvements supplémentaires de THORChain par l'attaquant qui compliqueraient davantage la forensique on-chain.
Pour les détenteurs existants de rsETH, il s'agit d'une situation de maintien et de surveillance, pas de vente en période d'illiquidité ni d'achat tant que la voie de récupération officielle n'est pas confirmée. Pour l'écosystème DeFi plus large, l'initiative DeFi United représente la réponse de crise la plus coordonnée de l'histoire du secteur. Si elle réussit, elle établira une nouvelle norme sur la façon dont DeFi gère les événements black swan. Si elle échoue, la pression réglementaire pour une assurance DeFi obligatoire et des audits de sécurité des ponts deviendra politiquement inévitable.
L'attaque est terminée. La récupération a commencé. Le résultat dépendra de la capacité des plus grands noms de DeFi à tenir leurs plus grands engagements.
repost-content-media
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Charger plus