DeFi снова взломан на 292 миллиона долларов: теперь даже Aave небезопасен?

marsbitОпубликовано 2026-04-18Обновлено 2026-04-18

Введение

Утром 19 апреля протокол Kelp DAO, второй по величине протокол ликвидного стейкинга, подвергся взлому через контракт моста rsETH, построенного на LayerZero. В результате атаки было похищено 116 500 rsETH на сумму около 292 миллионов долларов США. Атакующий использовал уязвимость в контракте моста, вызвав функцию lzReceive, что привело к несанкционированному переводу средств. После взлома хакер внес похищенные rsETH в кредитные протоколы Aave V3, Compound V3 и Euler, заняв более 236 миллионов долларов в WETH. Наибольшая доля долга пришлась на Aave — 196 миллионов долларов. В ответ Aave заморозил рынок rsETH и начал оценку потенциальных убытков. Команда Aave заявила, что исследует пути покрытия возможного дефицита, используя модуль безопасности Umbrella, который содержит активы на 50 миллионов долларов. Это уже вторая крупная атака в апреле после взлома Drift Protocol в Solana на 280 миллионов долларов. Инцидент вновь поднял вопросы о безопасности DeFi, особенно с учетом того, что даже такие проверенные протоколы, как Aave, могут быть косвенно затронуты. Пользователям рекомендуется диверсифицировать активы и соблюдать осторожность при хранении средств в смарт-контрактах.

Оригинал | Odaily Planet Daily (@OdailyChina)

Автор | Azuma (@azuma_eth)

Пекинское время, 19 апреля. Безопасность DeFi снова понесла тяжелый удар.

Данные в блокчейне показывают, что сегодня около 1:35 утра по пекинскому времени мостовой контракт rsETH протокола Kelp DAO, второго по величине протокола ликвидного стейкинга, построенного на основе LayerZero, предположительно был взломан, в результате чего было потеряно 116 500 rsETH на сумму около 292 миллионов долларов.

Продолжая отслеживать записи в блокчейне, адрес злоумышленника примерно за 10 часов до инцидента получил начальное финансирование в размере 1 ETH от микширующего протокола Tornado Cash. После этого адрес вызвал функцию lzReceive в контракте LayerZero EndpointV2, что привело к срабатыванию мостового контракта Kelp и переводу 116 500 rsETH на другой адрес злоумышленника.

Примерно через 2,5 часа после инцидента Kelp DAO официально подтвердила атаку в X: «Сегодня раньше мы обнаружили подозрительную межсетевую активность, связанную с rsETH. В ходе расследования мы приостановили контракты rsETH в основной сети и в нескольких сетях Layer2. Наши аудиторы сотрудничают с экспертами по безопасности LayerZero и Unichain и внимательно следят за ситуацией. В дальнейшем мы будем информировать вас о последних событиях, пожалуйста, следите за официальными каналами.»

После инцидента различные проекты DeFi и security-компании проанализировали причины события. Анализ D2 Finance часто цитировался в сообществе — LayerZero Scan помечает источник как Kelp DAO, что означает, что сообщение поступило от законно развернутого Kelp контракта-пера, и по этому пути ранее уже было 308 записей nonce сообщений. Следовательно, основной причиной этой атаки является «компрометация приватного ключа исходной цепи».

Разработчик TinyHumans AI Стивен Энамакель (Steven Enamakel) добавил, что этот контракт обеспечивался только одним набором валидаторов (DVN) 1/1, что означает, что достаточно, чтобы валидатор отправил ошибочную транзакцию, чтобы вызвать проблему.

Хакер использовал Aave для вывода средств, возможно, создав безнадежный долг

Поскольку собственная торговая ликвидность rsETH ограничена, хакер выбрал стратегию вывода средств через кредитные протоколы, такие как Aave, заложив rsETH и заняв wETH с лучшей ликвидностью.

Мониторинг PeckShield Alert показал, что по состоянию на 4:30 утра хакерский адрес внес украденные rsETH в кредитные протоколы Aave V3, Compound V3, Euler и занял большое количество WETH, общая сумма долга превысила 236 миллионов долларов — из которых только на платформе Aave долг составил 196 миллионов долларов, на Compound — 39,4 миллиона долларов, на Euler — всего 840 тысяч долларов.

После инцидента Aave немедленно заморозила рынок rsETH на Aave V3 и V4. Команда затем опубликовала официальное заявление в X: «Контракты Aave не подверглись атаке, данная атака связана с rsETH. Заморозка rsETH была произведена для блокировки новых депозитов rsETH и залоговых займов в период оценки ситуации. Мы изучаем информацию о займах rsETH в Aave, произошедших после атаки, и в ближайшее время поделимся дополнительными деталями.»

Вскоре после публикации первоначального заявления Aave обновила его, добавив в конце фразу: «Если в результате этого инцидента в протоколе накопится безнадежный долг, мы изучим пути покрытия дефицита.»

На момент публикации точная сумма безнадежного долга, вызванного этим инцидентом, не ясна.

Стратегический директор Spark, прямого конкурента Aave, monetsupply.eth, заявил, что если rsETH обесценится на 19% (украденная сумма составляет 19% от общего предложения rsETH), у Aave может возникнуть безнадежный долг более чем на 100 миллионов долларов из-за высокого левериджа и циклического заимствования.

Однако Марк Зеллер (Marc Zeller), основатель представительной команды управления экосистемы Aave, Aave Chan Initiative (ACI) (объявил, что уйдет из Aave в июле из-за разногласий в управлении), высказал другую точку зрения. Зеллер в начале события рекомендовал пользователям как можно скорее вывести WETH из Aave V3, чтобы избежать потерь, и подтвердил, что рынки USDC и USDT на Aave не затронуты. Отвечая на предположение другого пользователя о том, что «безнадежный долг может достичь сотен миллионов», он сказал: «Гораздо меньше этой цифры.»

Но Марк Зеллер также упомянул, что сейчас самое время проверить Umbrella в реальной производственной среде. Под Umbrella подразумевается автоматический модуль безопасности Aave, проще говоря, это пул средств для покрытия безнадежных долгов, куда пользователи могут вносить активы для получения высоких стимулов, но в случае возникновения безнадежного долга в протоколе этот пул также должен нести потенциальные убытки.

Данные протокола Aave показывают, что в настоящее время в Umbrella имеется WETH на сумму около 50 миллионов долларов, которые можно использовать для покрытия потенциального безнадежного долга от этого инцидента, но пока не ясно, достаточно ли этого для заполнения бреши.

Под влиянием этого события цена AAVE кратковременно упала почти на 10%, на момент публикации временно составляет 104,6 USDT.

Еще одно событие безопасности на миллиард долларов в апреле

Это не первое крупное событие безопасности в этом месяце.

Еще 1 апреля протокол торговли деривативами Drift Protocol в экосистеме Solana подвергся атаке, потери составили до 280 миллионов долларов (подробнее см. «Шутка на первое апреля? Drift Protocol взломан более чем на 280 миллионов долларов, возможно, став вторым по величине ограблением DeFi в экосистеме Solana»).

После инцидента Drift Protocol напрямую возложил вину за взлом на «северокорейских хакеров», но, к счастью, Tether и другие учреждения пообещали инвестировать 147,5 миллионов долларов на компенсацию пользователям, так что у пользователей появилась некоторая надежда на возмещение.

Прошло всего десять с небольшим дней, и произошел еще один взлом еще большего масштаба. Чем на этот раз все закончится?

Осталось ли в DeFi безопасное место?

Проблемы безопасности DeFi становятся все более серьезными.

С одной стороны, продолжаются хакерские атаки, с другой — постоянные угрозы безопасности, создаваемые такими ИИ, как Mythos (см. «Интервью Odaily с Юйсянем: утечка новой модели ядерного уровня от Anthropic, как это повлияет на атаки и защиту в криптобезопасности?»). Для пользователей DeFi предыдущей мерой противодействия было стремление перемещать средства в основном в проверенные аудитом и обладающие хорошей репутацией топовые протоколы, но теперь даже такие топовые протоколы, как Aave, которые в подсознании обычных пользователей считаются крайне надежными, косвенно оказались вовлеченными. Куда же теперь пользователям можно переместить свои средства?

Лично я сейчас действительно не советую пользователям оставлять большие суммы в блокчейне. Если в этом действительно есть необходимость, пожалуйста, обязательно диверсифицируйте и изолируйте свои активы.

На момент публикации многие детали этого инцидента все еще не ясны. Odaily будет продолжать следить за развитием событий, пожалуйста, оставайтесь на связи.

Связанные с этим вопросы

QКакая сумма была похищена в результате взлома Kelp DAO, и в какой форме?

AВ результате взлома было похищено 116 500 токенов rsETH, что эквивалентно примерно 292 миллионам долларов США.

QКак злоумышленник получил начальное финансирование для атаки?

AАдрес злоумышленника получил начальное финансирование в размере 1 ETH примерно за 10 часов до атаки через миксер Tornado Cash.

QКаков был основной метод, который хакер использовал для отмывания украденных средств?

AХакер использовал протоколы кредитования, такие как Aave, Compound и Euler, чтобы заложить украденные rsETH и взять взайм более ликвидные активы, в основном wETH.

QКаков потенциальный масштаб безнадежной задолженности (bad debt) для протокола Aave из-за этой атаки?

AТочный размер безнадежной задолженности пока неизвестен. Оценки варьируются: Spark Protocol предполагает потенциальные убытки более 100 миллионов долларов, в то время как основатель ACI Марк Зеллер считает, что сумма будет значительно меньше. Модуль безопасности Umbrella протокола Aave имеет в резерве около 50 миллионов долларов для покрытия таких убытков.

QКакие меры были немедленно приняты протоколом Aave после инцидента?

AКоманда Aave немедленно заморозила рынки rsETH в своих пулах ликвидности Aave V3 и V4, чтобы предотвратить новые депозиты и залоговые займы. Они также начала расследование произошедших займов под залог rsETH и заявила, что изучают пути покрытия потенциального дефицита.

Похожее

Из Кореи в США: благодаря ИИ рабочие профессии становятся всё востребованнее

Искусственный интеллект меняет структуру рынка труда, повышая спрос и зарплаты квалифицированных рабочих специальностей, в то время как традиционное высшее образование теряет привлекательность. Данные из США показывают, что доходы профессиональных училищ выросли на 11.4% в 2025 году, а число увольнений из-за внедрения ИИ достигло рекордных 38 579 в мае. Молодое поколение всё чаще выбирает рабочие профессии, считая их более стабильными в эпоху автоматизации. В США зарплаты таких специалистов, как электрики и сантехники, уже сравнялись или превзошли доходы многих офисных работников. В Корее выпускники профильных школ, например, полупроводниковой, практически гарантированно получают работу в таких компаниях, как Samsung. Дефицит кадров усугубляется массовым выходом на пенсию старшего поколения и бумом строительства инфраструктуры, в том числе для дата-центров. Крупные компании, такие как Meta и JPMorgan, инвестируют миллионы в программы обучения. Несмотря на растущий интерес, преодоление стереотипов о "непрестижности" рабочих профессий остаётся ключевой задачей для полного удовлетворения рыночного спроса.

marsbit1 мин. назад

Из Кореи в США: благодаря ИИ рабочие профессии становятся всё востребованнее

marsbit1 мин. назад

От TPU к самосовершенствующимся агентам: как Джефф Дин видит следующий шаг в развитии ИИ

В статье на основе выступления Джеффа Дина на YC Startup School обсуждается эволюция ИИ от больших моделей к системам с долгосрочными агентами. Дин подчеркивает, что следующий этап ИИ — не просто более умные модели, а создание систем, способных к продолжительной автономной работе, самообучению и автоматизированным экспериментам. Ключевые темы включают смещение фокуса с размера моделей на организацию интеллекта, важность контекстной инженерии, аппаратной эффективности (особенно для вывода), а также возможности для стартапов в нишевых областях, где большие модели слабы. Он отмечает, что по мере удешевления генерации кода возрастает ценность четких спецификаций, правильной постановки задач и "вкуса" в выборе направлений. В итоге, главным становится не ответ модели, а создание надежных систем, способных выполнять сложные, многошаговые задачи.

marsbit4 мин. назад

От TPU к самосовершенствующимся агентам: как Джефф Дин видит следующий шаг в развитии ИИ

marsbit4 мин. назад

Qualcomm: спад ажиотажа вокруг ИИ. Когда наступит выздоровление на рынке смартфонов?

Компания Qualcomm (QCOM.O) опубликовала финансовый отчёт за третий квартал 2026 финансового года (по состоянию на июнь 2026 года). Выручка составила 9,95 млрд долларов США, что на 4% меньше, чем годом ранее, но превысило рыночные ожидания. Однако маржинальность снизилась до 53,1%, не достигнув прогнозируемых 54,6%, главным образом из-за роста себестоимости, включая затраты на производство и память. Основное давление на выручку оказал сегмент мобильных устройств, который упал на 19,6% до 5,09 млрд долларов. Это связано со снижением глобальных поставок смартфонов (кроме Apple) на 11%, а также с тенденцией производителей использовать старые платформы для снижения затрат. В то же время автомобильный бизнес продемонстрировал рост на 61% до 1,59 млрд долларов, а сегмент IoT вырос на 9% до 1,83 млрд. Чистая прибыль составила 2 млрд долларов, однако операционная прибыль снизилась на 41% из-за падения маржинальности и роста расходов. Прогноз на следующий квартал по выручке (97-105 млрд долларов) соответствует ожиданиям, но прогноз по прибыли на акцию оказался ниже рыночных оценок. На фоне слабости основного бизнеса Qualcomm активно развивает направление центров обработки данных (ЦОД) в сфере ИИ, представив четыре продуктовые линии: ускорители ИИ, коммерческие CPU, индивидуальные чипы и решения для подключения. Компания сотрудничает с Microsoft и Meta и ставит амбициозную цель по выручке от этого направления в 15 млрд долларов к 2029 финансовому году. Однако, поскольку данный бизнес ещё не вносит существенного вклада в выручку, а ожидания рынка в отношении ИИ снижаются, акции компании откатились с пиков, достигнутых на волне энтузиазма по поводу ИИ. В краткосрочной перспективе производительность компании по-прежнему зависит от восстановления рынка смартфонов и снижения цен на компоненты, такие как память.

marsbit5 мин. назад

Qualcomm: спад ажиотажа вокруг ИИ. Когда наступит выздоровление на рынке смартфонов?

marsbit5 мин. назад

Эксплойт Coldcard вызывает исход биткойнов, «бычья» консолидация крипторынка: Дайджест Ходлера, 2 августа

После утечки средств из кошельков Coldcard на сумму около $90 млн в биткойнах, мелкие держатели стали активно переводить средства на централизованные биржи. Объём переводов менее 1 BTC достиг максимума с 2022 года. По данным Galaxy Research, в результате трёх волн атак было скомпрометировано более 4500 адресов. Эксплойт использовал уязвимость в процессе генерации сида кошелька. В США обсуждение "Закона о ясности" (Clarity Act) зашло в тупик из-за разногласий по этическим нормам для политиков и регулированию стейблкоинов. Вероятность принятия закона до истечения срока крайне мала. Отчётность компаний за второй квартал показала снижение доходов: Coinbase сообщила о чистых убытках, а доход Robinhood от криптовалютных операций упал на 38%. При этом аналитик ARK Invest заявил, что индустрия вступает в фазу крупнейшей консолидации, что, по его мнению, является бычьим сигналом. Чемпионат мира по футболу 2026 года принёс $20 млрд объёма на блокчейн-рынках прогнозов. За неделю Bitcoin и Ether потеряли около 3% стоимости. Среди альткоинов лучше всего себя показали Cardano (ADA) и Uniswap (UNI). Аналитики Grayscale предположили, что дно рынка Bitcoin, возможно, уже достигнуто раньше традиционного четырёхлетнего цикла. В разделе FUD: основатель Telegram Павел Дуров объявлен в розыск в России, платформа Pump.fun уволила сотрудников перед получением ими токенов на миллионы долларов, а сотрудник Белого дома покинул пост на фоне обвинений в использовании инсайдерской информации для ставок на прогнозных рынках.

cointelegraph22 мин. назад

Эксплойт Coldcard вызывает исход биткойнов, «бычья» консолидация крипторынка: Дайджест Ходлера, 2 августа

cointelegraph22 мин. назад

ПОСЛЕДНИЕ НОВОСТИ: Дональд Трамп сделал резкое заявление по поводу Ирана! Он остановил атаки

Президент США Дональд Трамп заявил о приостановке запланированных масштабных военных действий против Ирана. Это решение было принято после обращения к нему Саудовской Аравии, ОАЭ, Катара и самого Ирана с просьбой предоставить время для дипломатических переговоров. Союзники в регионе полагают, что соглашение близко. Первоначальный этап переговоров будет сосредоточен на вопросах безопасности и возобновлении нормальной работы Ормузского пролива — ключевого маршрута для мировой нефтеторговли, чья безопасность критически важна для глобальных цен на энергоносители. После решения этих вопросов планируется начать переговоры по иранской ядерной программе. Новый раунд переговоров с Ираном начнётся завтра. В своём выступлении Трамп также коснулся темы валютного рынка, заявив, что США вмешались в поддержку японской иены, подчеркнув крепкие союзнические и взаимовыгодные экономические отношения с Японией.

cryptonews.ru2 ч. назад

ПОСЛЕДНИЕ НОВОСТИ: Дональд Трамп сделал резкое заявление по поводу Ирана! Он остановил атаки

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片