ru
Назад к списку

Атака на KelpDAO обвалила доверие к DeFi и вызвала кризис Aave

source-logo  incrypted.com 21 Апрель 2026 04:16, UTC
image
  • Хакеры взломали мост rsETH через LayerZero и вывели более $290 млн.
  • В результате атаки они создали необеспеченные rsETH — под удар попал Aave, где их использовали как залог.
  • Инцидент вызвал панику на рынке, а TVL Aave резко сократился из-за оттока капитала.

Аналитическая команда LlamaRisk обнародовала подробный отчет об инциденте с rsETH от 20 апреля 2026 года, который уже называют одним из самых резонансных в DeFi-секторе в этом году. Согласно документу, атака произошла 18 апреля и была связана с эксплуатацией моста между сетями через LayerZero.

Update on rsETH incident:@LlamaRisk has published a report outlining the rsETH incident, the immediate actions taken, its impact on Aave, and potential paths forward.

All service providers have been working to assess the two potential bad debt scenarios on the Aave protocol.…

— Aave (@aave) April 20, 2026

Ключевая проблема заключалась в конфигурации маршрута Unichain → Ethereum, который работал по модели 1-of-1 DVN. Это позволило злоумышленнику подделать входящий пакет и вывести 116 500 rsETH без соответствующего сжигания активов в исходной сети. Общий объем атаки оценивается примерно в $290 млн.

Команда LayerZero прямо указала на возможную причастность северокорейских хакеров, которые атаковали протокол KelpDAO.

Дополнительно подчеркнули, что речь шла о подгруппе TraderTraitor, которую часто связывают с государственными кибератаками КНДР.

Последствия для Aave и рынка

Самый сильный вторичный удар пришелся на протокол кредитования Aave. Часть украденных активов — 89 567 rsETH (более $221 млн) — использовали как залог для займов в разных сетях, включая Ethereum и Arbitrum.

Основатель Aave Стани Кулечов подтвердил экстренные меры. Среди ключевых действий:

  • полная заморозка rsETH и wrsETH во всех пулах Aave;
  • установка LTV = 0;
  • заморозка WETH для ограничения распространения риска;
  • корректировка процентных ставок.

При этом важно, что сам протокол Aave не взломали.

Несмотря на это, рынок отреагировал резко. По оценкам, совокупная стоимость заблокированных средств (TVL) Aave упала до $18 млрд, что означает потерю около $8,5 млрд ликвидности из-за паники инвесторов. В криптосообществе ситуацию оценивают как критическую.

Риск безнадежной задолженности

Отчет LlamaRisk описывает два основных сценария развития событий:

  • равномерное распределение потерь (Scenario 1), когда потенциальная безнадежная задолженность составит $123,7 млн, а основной удар придется по Ethereum Core;
  • изоляция потерь на L2 (Scenario 2), когда потенциальная безнадежная задолженность составит $230 млн, а наибольшие потери зафиксируют в сетях Mantle и Arbitrum.

Оба сценария зависят от решения KelpDAO относительно компенсаций и перераспределения потерь. Сейчас окончательного решения нет.

В то же время Aave DAO уже мобилизует ресурсы для покрытия рисков:

«Поставщики услуг Aave DAO также возглавляют совместные усилия с участниками экосистемы, направленные на решение проблемы безнадежной задолженности».

Напомним, что инцидент с rsETH стал частью значительно более широкой проблемы. По данным аналитиков Memento Research, 2026 год уже демонстрирует рекордные потери в секторе:

  • общие убытки DeFi: $795 млн по состоянию на середину апреля;
  • только серия последних атак: более $450 млн;
  • как минимум 12 протоколов пострадали после эксплойта Drift.

А апрель этого года уже назвали худшим месяцем в истории отрасли по объему убытков.

incrypted.com