DeFi снова взломан на 292 миллиона долларов: неужели даже Aave больше не безопасен?

Odaily星球日报Опубликовано 2026-04-18Обновлено 2026-04-18

Введение

19 апреля в экосистеме DeFi произошел масштабный взлом: протокол Kelp DAO потерял 116 500 токенов rsETH (около $292 млн) из-за уязвимости в мостовом контракте на базе LayerZero. Атакующий, получивший начальное финансирование через Tornado Cash, использовал функцию lzReceive для несанкционированного перевода средств. Эксперты установили, что причиной взлома стало компрометирование приватного ключа исходной цепи. Хакер разместил украденные rsETH в пулах ликвидности Aave, Compound и Euler, заняв под залог более $236 млн в WETH. Крупнейшее воздействие пришлось на Aave V3 ($196 млн). Команда Aave заблокировала рынок rsETH и активировала модуль безопасности Umbrella ($50 млн), изучая варианты покрытия потенциальных безнадежных долгов. Токен AAVE упал на 10%. Это уже второй крупный инцидент в апреле после взлома Drift Protocol на Solana ($280 млн), что обострило дискуссии о безопасности DeFi.

Автор | Odaily Planet Daily (@OdailyChina)

Автор | Azuma (@azuma_eth)

Пекинское время, 19 апреля, безопасность DeFi снова понесла тяжелый удар.

Данные в блокчейне показывают, что сегодня около 1:35 утра по пекинскому времени мостовой контракт rsETH протокола Kelp DAO, второго по величине протокола ликвидного стейкинга, построенного на основе LayerZero, предположительно был использован хакерами, в результате чего было потеряно 116 500 rsETH на сумму около 292 миллионов долларов.

Продолжая отслеживать записи в блокчейне, адрес злоумышленника примерно за 10 часов до инцидента получил начальное финансирование в размере 1 ETH от микширующего протокола Tornado Cash, после чего этот адрес вызвал функцию lzReceive в контракте LayerZero EndpointV2, что привело к срабатыванию мостового контракта Kelp и переводу 116 500 rsETH на другой адрес злоумышленника.

Примерно через 2,5 часа после инцидента Kelp DAO официально подтвердила в X, что подверглась атаке: «Сегодня раньше мы обнаружили подозрительную межсетевую активность, связанную с rsETH. В ходе расследования мы приостановили контракты rsETH в основной сети и в нескольких сетях Layer2. Наши аудиторы сотрудничают с экспертами по безопасности LayerZero и Unichain и внимательно следят за ситуацией. В дальнейшем мы будем информировать вас о последних новостях, пожалуйста, следите за официальными каналами.»

После инцидента различные проекты DeFi и охранные агентства проанализировали причины произошедшего. Анализ D2 Finance многократно цитировался в сообществе — LayerZero Scan помечает противоположный конец этого источника как Kelp DAO, что означает, что сообщение поступило от законно развернутого Kelp собственного контракта на противоположном конце, и по этому пути уже было 308 записей nonce сообщений. Следовательно, основной причиной этой атаки является «компрометация приватного ключа исходной цепи».

Разработчик TinyHumans AI Стивен Энамакель (Steven Enamakel) добавил, что этот контракт обеспечивается только одним набором валидаторов 1/1 (DVN), что означает, что достаточно, чтобы валидатор отправил ошибочную транзакцию, чтобы вызвать проблему.

Хакер сбегает через Aave, возможно, уже создав плохой долг

Поскольку собственная торговая ликвидность rsETH ограничена, хакер выбрал стратегию побега через кредитные протоколы, такие как Aave, закладывая rsETH и занимая wETH с лучшей ликвидностью.

Мониторинг PeckShield Alert показывает, что по состоянию на 4:30 утра адрес хакера внес украденные rsETH в кредитные протоколы Aave V3, Compound V3, Euler и занял большое количество WETH, общая сумма долга превысила 236 миллионов долларов — из них только на платформе Aave долг составил 196 миллионов долларов, на Compound — 39,4 миллиона долларов, на Euler — всего 840 000 долларов.

После инцидента Aave немедленно заморозила рынок rsETH на Aave V3 и V4, команда затем опубликовала официальное заявление в X: «Контракты Aave не подверглись атаке, эта атака связана с rsETH. Заморозка rsETH была сделана для блокировки новых депозитов rsETH и залоговых займов в период оценки ситуации. Мы проверяем информацию о займах rsETH, произошедших на Aave после атаки, и в ближайшее время поделимся более подробной информацией.»

Вскоре после публикации первоначального заявления Aave обновила этот пост, добавив в конце фразу: «Если в результате этого инцидента в протоколе накопится плохой долг, мы изучим пути покрытия дефицита.»

На момент публикации точный размер плохого долга, вызванного этим инцидентом, неизвестен.

Стратегический директор Spark, прямого конкурента Aave, monetsupply.eth, заявил, что если rsETH обесценится на 19% (украденная сумма составляет 19% от общего предложения rsETH), у Aave может возникнуть плохой долг более чем на 100 миллионов долларов из-за высокого левериджа и циклического заимствования.

Однако Марк Зеллер (Marc Zeller), основатель представительной управляющей группы экосистемы Aave Aave Chan Initiative (ACI) (объявил, что уйдет из Aave в июле из-за разногласий в управлении), высказал другую точку зрения. Зеллер в начале события рекомендовал пользователям как можно скорее вывести WETH из Aave V3, чтобы избежать потерь, и подтвердил, что рынки USDC и USDT на Aave не пострадают. Отвечая на предположение другого пользователя о том, что «плохой долг может достичь сотен миллионов», он сказал: «Гораздо меньше этой цифры.»

Но Марк Зеллер также упомянул, что сейчас самое время проверить Umbrella в реальной производственной среде. Под Umbrella подразумевается автоматический модуль безопасности Aave, проще говоря, это пул средств для应对 (应对 - coping with, dealing with) плохих долгов, пользователи могут вносить в него активы для получения высоких стимулов, но когда в протоколе возникает плохой долг, этот пул также должен нести потенциальные убытки.

Данные протокола Aave показывают, что в настоящее время в Umbrella имеется WETH на сумму около 50 миллионов долларов, которые можно использовать для应对 (coping with) потенциального плохого долга от этого инцидента, но пока не ясно, достаточно ли этого, чтобы заполнить брешь.

Под влиянием этого события AAVE кратковременно упал почти на 10%, на момент публикации временно торгуется на уровне 104,6 USDT.

Еще одно событие безопасности на сотни миллионов в апреле

Это не первое крупное событие безопасности, произошедшее в этом месяце.

Еще 1 апреля протокол торговли деривативами экосистемы Solana Drift Protocol подвергся атаке, потери составили до 280 миллионов долларов (подробнее см. «Шутка на первое апреля? Drift Protocol взломан более чем на 280 миллионов долларов, возможно, став вторым по величине ограблением DeFi в экосистеме Solana»).

После этого Drift Protocol прямо переложил вину за взлом на «северокорейских хакеров», но, к счастью, Tether и другие учреждения пообещали влить 147,5 миллионов долларов для компенсации пользователям, так что у пользователей появилась некоторая надежда на возмещение.

Прошло всего десять с лишним дней, и произошел еще один взлом большего масштаба, чем этот раз как он закончится?

Осталось ли в DeFi безопасное место?

Проблемы безопасности DeFi становятся все более серьезными.

С одной стороны, непрекращающиеся хакерские атаки, с другой — постоянные угрозы безопасности, исходящие от Mythos и других ИИ (см. «Эксклюзивное интервью Odaily с Юйсянь: утечка новой модели ядерного уровня от Anthropic, как это повлияет на атаки и защиту в криптобезопасности?»). Для пользователей DeFi предыдущей мерой противодействия было стремление перемещать средства в尽量 (как можно больше) проверенные аудитом头部 (ведущие) протоколы с хорошей репутацией, но сейчас даже такие топовые протоколы, как Aave, которые в подсознании обычных пользователей крайне маловероятно выйдут из строя, косвенно пострадали, куда же пользователи还能 (еще могут) переместить свои资金 (средства)?

Лично я действительно не советую пользователям оставлять большие суммы в блокчейне. Если в этом действительно есть необходимость, пожалуйста, обязательно分散 (диверсифицируйте) и изолируйте свои позиции.

На момент публикации многие детали этого инцидента все еще не ясны, Odaily будет продолжать следить за развитием событий, пожалуйста, оставайтесь на связи.

Связанные с этим вопросы

QКакая сумма была похищена в результате взлома Kelp DAO, и каков был метод атаки?

AВ результате взлома Kelp DAO было похищено 116 500 rsETH, что эквивалентно примерно 292 миллионам долларов США. Атака была осуществлена через взлом приватного ключа исходной цепи, что позволило злоумышленнику вызвать функцию lzReceive в контракте LayerZero EndpointV2 и инициировать перевод средств.

QКакие протоколы кредитования использовал хакер для отмывания украденных средств, и какой объем долга был создан?

AХакер использовал протоколы кредитования Aave V3, Compound V3 и Euler для залога украденных rsETH и получения WETH. Общий объем созданного долга превысил 236 миллионов долларов, из которых 196 миллионов пришлись на Aave, 39,4 миллиона на Compound и 84 000 долларов на Euler.

QКакие меры были приняты Aave в ответ на инцидент, и каков потенциальный размер безнадежного долга?

AAave заморозил рынки rsETH в своих пулах V3 и V4, чтобы предотвратить новые депозиты и залоговые займы. Команда также заявила, что изучает пути покрытия потенциального дефицита, если в протоколе возникнет безнадежный долг. Точный размер возможных убытков пока не ясен, но оценки варьируются от менее 100 миллионов до более 100 миллионов долларов. Модуль безопасности Umbrella, содержащий около 50 миллионов долларов в WETH, может быть использован для покрытия части ущерба.

QКак этот инцидент повлиял на цену токена AAVE, и что такое Umbrella в контексте Aave?

AЦена токена AAVE упала почти на 10%, достигнув отметки 104,6 USDT на момент публикации. Umbrella — это автоматический модуль безопасности Aave, который представляет собой пул средств, предназначенный для покрытия безнадежных долгов протокола. Пользователи могут вносить активы в этот пул для получения вознаграждений, но они также несут риски убытков в случае инцидентов.

QКаков был основной вывод сообщества DeFi относительно безопасности после этой атаки и предыдущего взлома Drift Protocol?

AСообщество DeFi столкнулось с растущими проблемами безопасности, о чем свидетельствуют две крупные атаки в апреле: на Drift Protocol (2,8 миллиарда долларов) и теперь на Kelp DAO (292 миллиона долларов). Даже такие проверенные протоколы, как Aave, могут быть косвенно затронуты. Пользователям рекомендуется диверсифицировать и изолировать свои активы, а также reconsider хранение крупных сумм в смарт-контрактах в текущих условиях.

Похожее

Отправляй сообщения и переводи монеты? Telegram этим летом «встроит» криптокошелек для 1 млрд пользователей

Создатель Telegram Павел Дуров объявил о запуске летом этого года собственного встроенного некастодиального криптокошелька Gram для более чем 1 млрд пользователей приложения. Кошелек позволит совершать мгновенные переводы без комиссий. В отличие от текущего сервиса @wallet, которым управляет сторонняя компания, новый кошелек будет родной функцией Telegram, где пользователи будут самостоятельно контролировать свои приватные ключи. После анонса цена токена GRAM (ранее Toncoin) выросла примерно на 8%, хотя все еще значительно ниже исторических максимумов. Это событие знаменует возвращение Дурова к проекту TON после урегулирования с SEC в 2020 году и является частью его дорожной карты «Make TON Great Again». Запуск происходит в период усиления конкуренции между суперприложениями в сфере платежей: X Money Илона Маска развивает фиатные переводы, а Meta изучает интеграцию стейблкоинов. Telegram делает ставку на криптонативное решение, используя свою огромную аудиторию и близость к криптосообществу. Однако остаются неясными ключевые детали, такие как техническая реализация «нулевых комиссий», поддержка активов помимо GRAM, а также конкретные сроки запуска, помимо обещания «летом».

marsbit12 мин. назад

Отправляй сообщения и переводи монеты? Telegram этим летом «встроит» криптокошелек для 1 млрд пользователей

marsbit12 мин. назад

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

Протокол Hyperliquid (HYPE) представил предложение HIP-4, направленное на создание разрешенных рынков прогнозов и расширение функционала за пределы вечных фьючерсов до базового инфраструктурного уровня для ончейн-приложений. Для запуска новых рынков разработчикам необходимо застейкать 500 000 токенов HYPE. Меры по обеспечению качества рынков призваны трансформировать Hyperliquid из создателя продуктов в инфраструктуру для сторонних разработчиков. Уверенность в долгосрочных перспективах проекта растет, что подтверждается увеличением позитивного настроя вокруг HYPE и активным стейкингом. Крупный трейдер предпочел застейкать токены на сумму около $15,5 млн вместо фиксации прибыли. Общий объем застейканных токенов достиг почти 439 млн, что составляет около 43.9% от общего предложения, укрепляя безопасность сети и сокращая ликвидное предложение. Рыночная структура также демонстрирует силу: открытый интерес превысил $11 млрд при сбалансированных ставках финансирования и ограниченных ликвидациях, что указывает на взвешенный подход трейдеров. Укрепление фундаментальных показателей, таких как рост доходов и TVL, поддерживает оптимистичный прогноз. Успешная реализация обновлений и дальнейшее внедрение пользователями будут ключевыми факторами для поддержания текущего импульса роста.

ambcrypto15 мин. назад

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

ambcrypto15 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

За семь месяцев после краха платформы гарантийных платежей Huiwang в Юго-Восточной Азии началась крупная перетасовка на рынке. Такие платформы, как XinBi (Newpay), Linghang (Tiger), Jinbei (Jinbo), Dali (Tiancheng) и Fuli Lai, активно заполняют образовавшийся вакуум, обслуживая теневой бизнес, включая отмывание денег, онлайн-азартные игры, мошенничество в «промышленных парках» и даже торговлю людьми. По данным аналитиков, общий объем средств, проходящих через эти платформы, исчисляется миллиардами долларов США. Крах Huiwang, связанного с камбоджийской группой Prince и конфискацией США 150 000 BTC, не остановил индустрию, а привел к ее реструктуризации и росту новых игроков, которые действуют еще более скрытно. Эксперты подчеркивают, что эти платформы, иногда называемые «азиатским Alipay», являются не законными финансовыми сервисами, а ключевым элементом инфраструктуры для преступной деятельности в регионе.

Odaily星球日报24 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

Odaily星球日报24 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

**Крипто-венчурные фонды на перепутье: от нишевых игроков к интеграции** Когда-то узкоспециализированные крипто-фонды, такие как Paradigm, были первопроходцами, обладавшими уникальными знаниями и готовыми брать на себя высокие риски нового рынка. Однако сегодня, как показывает пример Paradigm, собравшего 1,2 млрд долларов для инвестиций в ИИ и робототехнику, эти границы размываются. История повторяется по модели Карлоты Перес: по мере взросления технологии (крипто переходит от «фазы установления» к «фазе внедрения») исчезает информационное преимущество специалистов. Традиционные финансовые гиганты, такие как BlackRock или Visa, теперь понимают блокчейн и приходят в отрасль, но им нужны не технические детали, а регуляторные и банковские связи. Это привело к «эффекту гантели» на рынке венчурного капитала. Гигантские универсальные фонды (a16z, Sequoia) и небольшие нишевые игроки выживают, в то время как фонды среднего размера, составляющие большинство крипто-специалистов, оказываются в «зоне смерти». Их размера недостаточно для конкуренции за крупные раунды с гигантами, а доходности только от крипто-стартапов может не хватить для выполнения обязательств перед инвесторами (LP). Поэтому они вынуждены диверсифицироваться, как Framework Ventures, или полностью менять фокус. Даже оставшиеся «чистыми» крипто-фонды, такие как Dragonfly или a16z, сужают свою стратегию до блокчейн-инфраструктуры для финансов (стейблкоины, рынки предсказаний), области, которая также интересует крупные универсальные фонды. Это создает проблемы для крипто-стартапов: им приходится конкурировать за внимание инвесторов с модными ИИ-проектами, а также они теряют поддержку в финансировании важной, но неприбыльной на ранних этапах инфраструктуры, которую раньше строили специализированные фонды. В будущем термин «крипто-инвестор» может устареть, как когда-то «интернет-инвестор». Крипто станет базовой инфраструктурой, а не отдельным классом активов. Рынок будет разделен: крупные универсальные фонды будут финансировать зрелые проекты, а небольшие специализированные фонды — поддерживать нишевые инновации. При этом появляется новая тенденция: такие проекты, как Hyperliquid, успешно запускаются вообще без венчурного капитала, через сообщество. Эра, когда крипто зависело от специализированных VC, подходит к концу, открывая путь новой, более интегрированной и самостоятельной модели роста.

Foresight News45 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

Foresight News45 мин. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

Статья «Когда консенсус ускоряется, на что делают ставки молодые инвесторы?» (издание Huxiu) анализирует новые тенденции в технологических инвестициях на фоне быстрого развития ИИ, робототехники, коммерческой космонавтики и квантовых вычислений. Молодые инвесторы смещают фокус от простого преследования технологических трендов к пониманию реальных путей интеграции технологий в промышленность. Выделяются четыре ключевых направления: 1. **ИИ переходит в физический мир:** Инвестиции смещаются от облачных моделей к периферийным устройствам, роботам (включая воплощённый интеллект) и интеллектуальному оборудованию. Акцент делается не на демонстрационных возможностях, а на надёжности, стоимости развёртывания и реальной окупаемости. 2. **Конкурентное преимущество смещается к «интеллектуальной маховичной модели»:** Вместо вопроса «чей ИИ-модель мощнее» важен вопрос, какая компания может встроить возможности модели в рабочие процессы, создав цикл обратной связи «данные — обучение — улучшение продукта». Это создаёт долгосрочный барьер, как показывают примеры компаний Zhipu AI и Kling AI. 3. **Новые базовые технологии для преодоления дефицита данных:** По мере исчерпания общедоступных данных качественного обучения растёт интерес к таким подходам, как обучение с подкреплением и самоиграющие модели. Научные базовые модели (например, для биологии, химии) рассматриваются как перспективное, но сложное направление для генерации новых высококачественных данных. 4. **Терпеливый капитал для глубоких технологий:** В таких сферах, как коммерческая космонавтика и квантовые вычисления, где циклы разработки и валидации длительны, инвесторы должны рано оценивать фундаментальный потенциал, инженерные компетенции команд и готовность сопровождать проекты в долгосрочной перспективе, даже при неопределённости технических путей. Общий вывод: современный технологический инвестор должен глубже понимать язык технологий, оценивать не только финансовые модели, но и инженерные, и коммерческие траектории, и делать выбор в условиях, когда консенсус ещё не сформирован.

marsbit1 ч. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

marsbit1 ч. назад

Торговля

Спот
活动图片