Автор: Zengineer
Компиляция: Deep Tide TechFlow
Введение Deep Tide: 18 апреля Kelp DAO был взломан на $292 миллиона, что стало крупнейшим инцидентом в DeFi с начала 2026 года. Уязвимость была не в коде контракта, а в конфигурации узла верификации 1-of-1 моста LayerZero — единая точка отказа позволяла подделывать межсетевые сообщения. 12 дней назад автор, используя свой собственный открытый инструмент аудита на основе ИИ, уже отмечал этот риск при сканировании Kelp. В этой статье подробно разбирается вся атака, а также честно анализиются три вещи, которые инструмент сделал неправильно в тот раз.

Что такое Kelp DAO
Kelp DAO — это протокол рестекинга ликвидности, построенный поверх EigenLayer. Механизм следующий: пользователи вносят ETH или токены ликвидноcтного стейкинга (stETH, ETHx) в контракты Kelp, которые затем делегируют активы нодам операторов EigenLayer для рестекинга — одновременно обеспечивая безопасность для множества AVS (Actively Validated Services, сервисы активной валидации). Взамен пользователи получают rsETH в качестве подтверждения. В отличие от прямого рестекинга в EigenLayer (где активы заблокированы), rsETH является ликвидным — его можно торговать, использовать в качестве залога в кредитных протоколах, таких как Aave, а также перемещать между сетями.
Для обеспечения этой межсетевой ликвидности Kelp использует стандарт OFT (Omnichain Fungible Token, омничейн-взаимозаменяемый токен) от LayerZero для развертывания rsETH в более чем 16 сетях. Когда вы переводите rsETH из Ethereum в какой-либо L2, DVN (Decentralized Verifier Network, децентрализованная сеть валидаторов) LayerZero проверяет, является ли это межсетевое сообщение легальным. Именно эта архитектура моста стала центральной в последующей истории.
Kelp был запущен Amitej Gajjala и Dheeraj Borra (ранее сооснователь Stader Labs) в декабре 2023 года, пиковый TVL достигал $2.09 миллиарда, управление осуществляется через 6/8 мультисиг с 10-дневным таймлоком для обновления контрактов. Управляющий токен KERNEL управляет тремя продуктами: Kelp, Kernel, Gain.
Инцидент с кражей
18 апреля 2026 года злоумышленник вывел 116 500 rsETH из межсетевого моста Kelp DAO, что эквивалентно примерно $292 миллионам — крупнейшая атака на DeFi с начала 2026 года. Основная причина заключалась не в уязвимости смарт-контракта, а в проблеме конфигурации: настройка DVN 1-of-1 (то есть всего 1 нод валидации, для подтверждения достаточно 1 подписи) позволила атакующему с помощью единственного скомпрометированного узла подделывать межсетевые сообщения.
12 дней назад, 6 апреля, мой открытый инструмент аудита безопасности уже отметил этот вектор атаки.
Сразу оговорюсь: эта кража — реальные люди теряют реальные деньги. Депозиторы WETH в Aave, которые никогда не касались rsETH, столкнулись с заморозкой средств; LP в нескольких протоколах вынуждены нести убытки, на которые они никогда не подписывались. Эта статья анализирует, что произошло, и что наш инструмент обнаружил — но реальная цена, заплаченная людьми, важнее любой таблицы с оценками.
Полный отчет размещен на GitHub, временная метка коммита может быть проверена кем угодно. Ниже расскажу, что мы поймали, что упустили и что это значит для инструментов безопасности DeFi.
46 минут, которые потрясли DeFi
18 апреля, 17:35 UTC, атакующий скомпрометировал тот изоличный узел валидации DVN и заставил его «одобрить» поддельное межсетевое сообщение. Endpoint LayerZero, увидев, что DVN его пропустил, передал сообщение через lzReceive в контракт OFT Kelp — контракт выполнил его и выпустил на основном Ethereum 116 500 rsETH. Сообщение утверждало, что в другой сети заблокированы эквивалентные активы в качестве обеспечения. Этих активов никогда не существовало.
Далее последовала стандартная процедура отмывания в DeFi:
- Ворованные rsETH вносятся в качестве залога в Aave V3, Compound V3, Euler
- Под этот необеспеченный залог занимается около $236 миллионов WETH
- Консолидируется около 74 000 ETH, которые выводятся через Tornado Cash
Спустя 46 минут, в 18:21, аварийный мультисиг Kelp заморозил контракты. Две последующие попытки атаки (по 40 000 rsETH каждая, ~$100 млн) были отменены (revert) — эта пауза остановила еще около $200 миллионов.
Но масштабы последствий все равно катастрофические. Aave V3 поглотил около $177 миллионов безнадежной задолженности. Токен AAVE упал на 10.27%. ETH упал на 3%. Использование WETH на Aave мгновенно подскочило до 100%, депозиторы бросились выводить средства. rsETH в более чем 20 L2-сетях в одночасье стал активом с сомнительной стоимостью.
Что обнаружил отчет от 6 апреля
В начале апреля, вскоре после кражи $285 миллионов у Drift Protocol 1 апреля, я написал открытый навык для Claude Code crypto-project-security-skill — фреймворк для оценки архитектурных рисков с помощью ИИ, использующий публичные данные (DeFiLlama, GoPlus, Safe API, проверка в блокчейне) для оценки протоколов DeFi. Это не сканер кода и не инструмент формальной верификации. Инцидент с Drift показал мне одну вещь: то, что приводит к наибольшим потерям, часто находится не в коде смарт-контрактов — а в уязвимостях управления, ошибках конфигурации, слепых зонах архитектуры, которые сканеры кода никогда не увидят. Поэтому я написал инструмент, специально оценивающий эти уровни: структура управления, зависимость от оракулов, экономические механизмы, межсетевая архитектура, сравнивая каждый протокол с историческими паттернами атак (Drift, Euler, Ronin, Harmony, Mango).
6 апреля я провел полный аудит Kelp DAO. Полный отчет открыт на GitHub, с неизменяемой временной меткой коммита.
Отчет присвоил Kelp общий балл триажа 72/100 (средний риск). Ретроспективно, эта оценка была слишком мягкой — те нерешенные пробелы в информации о межсетевом мосте должны были ее снизить. Но даже при среднем уровне риска отчет указал на тот самый вектор атаки, который был впоследствии использован.
Вот скриншот оригинала раздела «Информационные пробелы» отчета — тот самый вопрос о конфигурации DVN Kelp, который стал коренной причиной кражи на $292 миллиона:

Подпись к рисунку: Глава «Информационные пробелы» в отчете от 6 апреля, непрозрачность конфигурации DVN прямо указана
Ниже приведено подробное сравнение того, что было отмечено в отчете, и что было взломано на самом деле.
Находка 1: Непрозрачность конфигурации DVN(Предупреждающий сигнал)
Оригинал отчета: «Конфигурация LayerZero DVN (набор валидаторов для каждой сети, пороговые требования) не раскрывается публично»
Что произошло на самом деле: Kelp использовал конфигурацию DVN 1-of-1. Один узел. Единственная точка. Атакующий, захватив этот один узел, смог подделать межсетевое сообщение. Если бы конфигурация была 2-of-3 (минимальная рекомендуемая в индустрии), атакующему пришлось бы одновременно скомпрометировать несколько независимых валидаторов.
Важно прояснить: это проблема Kelp, а не LayerZero. LayerZero — это инфраструктура — он предоставляет фреймворк DVN, а каждый протокол сам выбирает конфигурацию: сколько узлов валидации (1-of-1, 2-of-3, 3-of-5...), чьи узлы использовать, каковы пороги для каждой сети. Kelp при развертывании моста OFT выбрал 1-of-1. LayerZero полностью поддерживает 2-of-3 или выше — это Kelp не включил эту функцию.
Приведу аналогию: AWS предоставляет MFA (многофакторную аутентификацию). Если вашу учетную запись взломали потому, что вы никогда не включали MFA, то это ваша проблема, а не AWS. LayerZero предоставил механизмы безопасности, Kelp ими не воспользовался.
Наш отчет в то время не мог определить конкретный порог DVN (поскольку Kelp никогда его не раскрывал), но мы четко обозначили эту непрозрачность как нерешенный информационный пробел и фактор риска. Нежелание раскрывать само по себе является красным флагом.
Находка 2: Единая точка отказа для 16 сетей(Прямое попадание)
Оригинал отчета: «Единая точка отказа LayerZero DVN может одновременно затронуть rsETH в 16 поддерживаемых сетях»
Что произошло на самом деле: Поддельное сообщение напрямую поразило основной Ethereum, ударная волна распространилась на все сети, где был развернут rsETH. LayerZero превентивно приостановил все исходящие переводы OFT из Ethereum. Держатели rsETH в более чем 20 L2-сетях в одночасье остались с токенами, ценность которых была под вопросом.
Это системный риск мультичейн-развертывания: rsETH обращался одновременно в Arbitrum, Optimism, Base, Scroll и других L2, но стоимость всех этих токенов происходила от активов в основном Ethereum. Взлом главного моста одновременно лишил гарантий все rsETH в каждой L2 — держатели не могли ни выкупить их, ни проверить, стоят ли их токены еще чего-то. earnETH от Lido (имеющий экспозицию к rsETH), мост LayerZero от Ethena — все были вынуждены приостановить работу. Радиус поражения оказался гораздо шире, чем у самого Kelp.
Находка 3: Непроверенный контроль межсетевого управления(Смежная проблема)
Оригинал отчета: «Контроль управления над конфигурацией LayerZero OFT в различных сетях не проверялся — в частности: подчиняется ли этот контроль тому же мультисигу 6/8 с 10-дневным таймлоком или управляется независимыми административными ключами»
Что произошло на самом деле: Конфигурация DVN явно не находилась под строгим управлением основного протокола. Если бы изменения конфигурации моста также подчинялись мультисигу 6/8 с 10-дневным таймлоком, для настройки DVN 1-of-1 потребовалось бы согласие 6 из 8 подписантов — такая конфигурация вряд ли осталась бы без внимания.
Это выявляет распространенную слепую зону управления: многие протоколы устанавливают строгий мультисиг и таймлок для обновления основных контрактов, но на операционном уровне — изменения конфигурации моста, параметров оракулов, управления вайтлистами — часто может вносить изменения только один административный ключ. Управление основным протоколом Kelp было одним из лучших в индустрии (мультисиг 6/8 + 10-дневный таймлок), но эти защиты не распространялись на его крупнейшую поверхность атаки: межсетевой мост.
Находка 4: Соответствие паттерну атаки Ronin/Harmony(Прямое попадание)
Оригинал отчета: «Наиболее релевантные исторические прецеденты связаны с безопасностью мостов. Развертывание Kelp в 16 сетях через LayerZero создает операционную сложность, аналогичную мультичейн-архитектуре Ronin»
Что произошло на самом деле: Вектор атаки почти идеально повторил сценарий Ronin — компрометация валидаторов моста, подделка сообщений, вывод активов. Модуль сопоставления паттернов атак нашего инструмента, который сравнивает архитектуру протокола с историческими категориями атак, правильно идентифицировал это как вектор атаки наивысшего риска.
Исторический контекст: в 2022 году мост Ronin потерял $625 миллионов из-за компрометации 5 (из 9) валидаторов; в том же году мост Horizon от Harmony потерял $100 миллионов из-за компрометации 2 (из 5) валидаторов. Положение Kelp было еще более экстремальным — всего 1 валидатор, что опустило порог атаки до абсолютного минимума. Инструмент смог отметить этот риск именно потому, что он автоматически сравнивает архитектуру протокола с этими историческими паттернами атак, а не просто смотрит на код.
Находка 5: Отсутствие страхового пула(Усилило потери)
Оригинал отчета: «В настоящее время у протокола нет специального страхового пула и механизма социализации убытков для поглощения событий слэшинга»
Что произошло на самом деле: Из-за отсутствия страховых резервов убытки в $292 миллиона полностью легли на нижестоящие протоколы. Резерв возмещения Aave покрыл менее 30% от его безнадежной задолженности в $177 миллионов. LP, не имевшие никакого отношения к решениям по конфигурации моста Kelp, — приняли на себя основной удар.
Атакующий внес украденные rsETH в качестве залога в Aave V3, Compound V3, Euler, а затем занял под них реальный WETH. Как только rsETH был признан необеспеченным, эти позиции стали «неликвидируемой» безнадежной задолженностью — залог превратился в мусор, а занятый WETH уже был выведен. Использование WETH на Aave мгновенно достигло 100%, обычные пользователи не могли даже вывести свои средства. Если вы были депозитором WETH на Aave, даже никогда не касаясь rsETH, ваши funds были затронуты. Страховое партнерство Kelp с Nexus Mutual покрывало только определенные продукты vault, а не экспозицию核心ового протокола rsETH.
Это провал с обеих сторон. Со стороны Kelp: протокол с TVL в $1.3 миллиарда, нулевой страховой пул, нулевые механизмы поглощения убытков. Когда мост был взломан, не было никакого буфера, чтобы поглотить удар. Со стороны Aave: принятие rsETH в качестве залога без должной оценки рисков конфигурации его межсетевого моста. Параметры риска Aave (LTV, порог ликвидации) были designed для нормальных ценовых колебаний, но не учитывали хвостовой риск «конфигурация моста взломана, залог обнуляется за ночь». Резерв возмещения не покрыл и 30% безнадежной задолженности. По сути, это был провал оценки риска: Aave относилась к rsETH как к активу с нормальной волатильностью, но на самом деле он нес в себе бинарный хвостовой риск отказа моста. Провалы с обеих сторон сложились — со стороны Kelp не было страховки, чтобы предотвратить попадание плохого залога в систему, со стороны Aave не было достаточно детального моделирования рисков, чтобы ограничить экспозицию в таком сценарии.
В чем мы ошиблись
Три вещи можно было сделать лучше:
Занизили оценку риска. Мы оценили риск межсетевого моста как «средний». В отчете 5 нерешенных информационных пробелов, 3 из которых связаны с конфигурацией моста LayerZero, плюс соответствие историческим паттернам атак Ronin/Harmony — это должно было быть «высоко» или «критично». Непрозрачность сама по себе должна была быть более сильным сигналом.
Не смогли проникнуть на уровень конфигурации. Отчет неоднократно требовал от Kelp раскрыть порог DVN, но мы не могли проверить это самостоятельно. Это та самая структурная слепая зона, на которую указал последующий анализ : существующие инструменты аудита фокусируются на логике кода и не захватывают риски на уровне конфигурации. Мы отметили проблему, но не смогли дать ответ.
Не проверили в блокчейне. Конфигурацию DVN можно было напрямую прочитать в блокчейне через контракт EndpointV2 LayerZero. Мы могли запросить реестр ULN302, чтобы независимо проверить порог DVN Kelp, вместо того чтобы помечать это как «не公开 раскрыто». Если бы мы проверили тогда, мы бы сразу увидели конфигурацию 1-of-1, вообще без необходимости раскрытия со стороны Kelp. Это самое конкретное направление для улучшения инструмента: добавить проверку конфигурации DVN в блокчейне в шаг оценки межсетевых взаимодействий.
Находки были недостаточно конкретными, недостаточно actionable. Утверждение «Конфигурация DVN не раскрыта» — это наблюдение за отсутствием документации, а не предсказание атаки. Эти риски (централизация оракулов, зависимость от моста, отсутствие страховки) на самом деле同样 распространены в большинстве межсетевых протоколов DeFi. Инструмент отметил непрозрачность Kelp, но он также отмечал similar patterns у десятков неатакованных протоколов. Без опубликованного уровня ложных срабатываний заявлять «мы это предсказали» — преувеличение. Более честно сказать: мы задали некоторые правильные вопросы, которые никто не задавал, и один из них случайно попал в критическую точку опоры.
О «ответственном раскрытии»
Справедливый вопрос: если мы отметили эти риски 6 апреля, почему мы не уведомили Kelp до атаки 18 апреля?
Не уведомили. Причина: отчет выявил непрозрачность — «Конфигурация DVN не раскрыта», а не конкретную эксплуатируемую уязвимость. Мы не знали, что конфигурация 1-of-1, мы只知道 конфигурация не公开лена. Не было ничего достаточно конкретного для disclosure. «У вашего моста нет документации по конфигурации» — это observation управления, а не отчет, подходящий для программы bug bounty.
Ретроспективно, мы могли бы напрямую связаться с командой Kelp и спросить об их пороге DVN. Этот разговор, возможно, выявил бы конфигурацию 1-of-1 и способствовал исправлению. Мы этого не сделали. Это урок: даже если какая-то находка кажется слишком расплывчатой для formal disclosure процесса, все равно стоит私下 отправить сообщение и спросить.
Что это значит для безопасности DeFi
Кража у Kelp — как и кража у Drift 17 днями ранее — это не уязвимость смарт-контракта. Автоматические сканеры кода, такие как Slither, Mythril,甚至 GoPlus, не смогли бы это поймать. Уязвимость скрывалась в конфигурации развертывания, пробелах управления, архитектурных решениях, расположенных поверх кодого слоя.
В этом и заключается основная идея crypto-project-security-skill:
Безопасность протокола — это не только безопасность кода. Протокол может иметь идеальный Solidity, пять аудитов от топовых компаний, bug bounty на $250,000 — и все равно быть украденным на $292 миллиона из-за проблемы с конфигурацией валидаторов моста.
Инструмент открыт на GitHub — любой может изучить методологию, запустить его самостоятельно или улучшить.
Хронология

12 дней. Сигнал уже был там. Вопрос в том: как экосистеме создать инструменты, которые смогут увидеть эти сигналы до того, как рухнет следующий мост.
Что вы можете сделать
Если у вас есть активы в протоколах DeFi с межсетевыми мостами:
- Проведите аудит самостоятельно. Инструмент открытый. Не верьте нам — проверьте сами.
- Проверьте конфигурацию валидаторов моста. Если протокол не желает раскрывать свой порог DVN, считайте это красным флагом. Именно так поступил наш отчет, и он оказался прав.
- Не думайте, что кодый аудит покрывает все. У Kelp было 5+ кодых аудитов от известных компаний и платформ (Code4rena, SigmaPrime, MixBytes). Традиционные кодые аудиты не designed для захвата рисков на уровне конфигурации, таких как настройка порога DVN — это другой тип анализа, а не недосмотр аудиторской компании.
- Оцените страховое покрытие. Если у протокола нет страхового пула, а вы являетесь LP на кредитной платформе, которая принимает его токены в качестве залога, вы неявно страхуете его. Депозиторы WETH на Aave самым жестким образом learned это.
Более широкая картина: AI Agent как слой безопасности
Эта статья рассказывает об одном инструменте и одной краже. Но за ней стоит более масштабная идея: AI Agent может стать независимым слоем безопасности для инвесторов DeFi.
Традиционная модель безопасности в криптоиндустрии выглядит так: протокол нанимает аудиторскую компанию, аудиторы смотрят код, аудиторы выпускают отчет. У этой модели есть слепые зоны — инцидент с Kelp как раз это иллюстрирует, она фокусируется на корректности кода, но упускает риски конфигурации, управления, архитектуры.
Claude Code и подобные инструменты навыков предлагают другой путь: любой человек может использовать публичные данные, чтобы за несколько минут провести оценку рисков с помощью ИИ для любого протокола. Вам не нужно тратить $200,000 на аудиторскую компанию. Вам не нужно уметь читать Solidity. Вы поручаете agent сравнить архитектуру протокола с известными паттернами атак, и он задаст вопросы, которые вы должны задать before внесения денег.
Это не заменит профессиональный аудит — но оно снижает порог входа для первого уровня due diligence до уровня, доступного всем. LP, рассматривающий возможность вложения средств в какой-либо новый протокол рестекинга, теперь может запустить audit defi и получить структурированную оценку рисков, охватывающую управление, оракулы, мосты, экономические механизмы. Это реальный сдвиг в том, как retail и мидл-кор инвесторы могут защищать себя.
Тот отчет по Kelp не был идеальным. Он оценил риск моста как средний, а должен был как критический. Он не проник на уровень конфигурации. Но он задал правильные вопросы — и если бы команда Kelp или любой LP тогда серьезно отнесся к этим вопросам, потери в $292 миллиона можно было бы предотвратить.








