Kelp DAO Vulnerability Triggers Exodus of Hundreds of Billions; Two Major DeFi Lending Pathologies Clash Head-On

marsbitXuất bản vào 2026-05-29Cập nhật gần nhất vào 2026-05-29

Tóm tắt

Title: Kelp DAO Exploit Triggers $15 Billion Exodus, Exposing a Clash Between Two DeFi Lending Models. In April 2026, a hacker exploited a LayerZero bridge vulnerability in the Kelp DAO project, minting $292 million in fake rsETH tokens. These were deposited into Aave as collateral to borrow real Ethereum, draining the protocol's liquidity. Within three and a half days, Aave saw $15 billion in deposits flee, forcing a costly $160 million bailout. The root cause was identified as Aave's governance, which had previously voted to set rsETH's loan-to-value ratio to a risky 93%, leaving minimal safety margin. This incident starkly contrasts with the experience of Morpho, the second-largest DeFi lending protocol. Some fake rsETH also flowed into Morpho, but the exposure was limited to $1 million across isolated, pre-configured markets, preventing systemic contagion. The event highlights a fundamental divergence in DeFi lending architectures. Aave employs a shared liquidity pool model, where all deposits back all approved collateral assets, governed by DAO vote. This creates systemic risk, as seen when even users who never interacted with rsETH faced frozen funds. Furthermore, Aave's governance, influenced by leveraged borrowers, prioritized their interests during the crisis, even lowering borrowing rates for frozen markets at the expense of safer depositors. Its supplemental insurance mechanism, Umbrella, also failed as providers withdrew capital when needed. Morpho operates on...

Author: Vaidik Mandloi

Compilation: Saoirse, Foresight News

The underlying principles of all lending protocols in DeFi are largely similar: users deposit stablecoins or Ethereum into a shared liquidity pool, and borrowers draw funds from it after pledging assets; decentralized autonomous organizations (DAOs) vote to decide which assets can serve as collateral and their corresponding loan-to-value (LTV) ratios. Aave has developed a deposit scale of $500 billion precisely by relying on this model. For most of DeFi's development, this has been the industry's sole operating model, and its rationality has never been truly questioned.

However, on April 18, 2026, a hacker exploited a vulnerability in the LayerZero cross-chain bridge of the Kelp DAO project to forge rsETH tokens worth $292 million. The hacker deposited these counterfeit tokens into Aave as collateral to borrow real Ethereum. Within hours, the utilization rates of Aave's major mainstream lending markets reached 100%, meaning all available funds within the protocol had been fully borrowed. Over the next three and a half days, the platform lost $15 billion in deposits. Ultimately, Aave had to collaborate with various ecosystem parties to conduct a rescue, raising $160 million to cover the losses.

Although this vulnerability originated from the Kelp DAO project, the root cause of such massive losses lies in Aave's governance mechanism. As early as January of this year, a community vote decided to raise the collateral factor for rsETH to 93%, leaving only a 7% safety margin for such assets. It was this single decision that brewed one of the largest bank runs in the history of DeFi lending.

On the same day, some of the forged rsETH tokens also flowed into Morpho, the second-largest DeFi lending protocol. However, the risk exposure was only $1 million and dispersed across two independent, small isolated markets, failing to trigger a chain-reaction crisis.

Upon conducting in-depth research into this incident, I discovered that behind this event lies far more than a simple security attack.

Core Differences Between the Two Models

To understand why Aave hemorrhaged billions while Morpho remained largely unscathed, we must first clarify the fund placement and operational logic of the two protocol types.

When you deposit USDC into Aave, the funds flow into a single master liquidity pool, supporting lending activities for all community-approved assets like Ethereum and staked tokens. Depositors cannot choose the type of collateral asset their funds correspond to; all related rules are set by DAO votes. Therefore, when rsETH faced collapse risk, even ordinary users who had only deposited USDC and never touched rsETH found their assets frozen—everyone's funds were in the same risk pool, suffering collective losses.

Source: BingX

More critically, while the market was halted and users couldn't withdraw, Aave's governance layer actually lowered the borrowing rates for the frozen Ethereum markets, aiming to protect borrowers who had leveraged rsETH. Since deposit rates are directly linked to borrowing rates, depositors with the lowest risk and principal security saw their deposit yields shrink further.

In traditional credit systems, lenders with the lowest risk enjoy priority in repayment. However, Aave completely inverted this rule. The reason is that borrowers engaged in rsETH leveraged trading are also the most active voting group in community governance. When risk erupts, high-risk participants holding governance power naturally prioritize protecting their own interests.

Aave launched an insurance mechanism called Umbrella in late 2025, attempting to address such bad debt risks. Users could stake Ethereum; if the protocol incurred bad debts, the staked assets would be used for compensation. However, after the Kelp DAO crisis erupted, 18,922 out of 23,507 staked aWETH positions entered an unstaking waiting period, with nearly 80% of the insurance pool's funds withdrawing collectively.

This mechanism ultimately failed completely. On-chain insurance relies on voluntary user participation, and capital providers inevitably choose to exit when real risk materializes—after all, their assets only face substantial loss when a crisis occurs. This leads to such insurance often existing during peaceful times but becoming ineffective precisely when protection is needed.

Morpho's operational model is entirely different. It abandons the unified shared liquidity pool. Anyone can create an independent, isolated lending market, pre-setting the loan asset, collateral asset, price oracle, and interest rate model. Once parameters are deployed, they cannot be modified. To adjust risk levels, one can only create a new market.

Differences in underlying architecture between the traditional DeFi lending model (represented by Aave) and Morpho's "Morphological" model.

Furthermore, Morpho introduces independent risk management institutions (Stewards), such as Gauntlet and Steakhouse Financial. These entities establish vaults, allocate funds to different markets based on their own analysis, and charge performance fees; if losses occur, they are confined within their own vaults. Gauntlet also provided risk advice for Aave, but in Aave's system, its professional opinions were often overruled by token holders seeking high yields through voting, a situation Morpho prevents at its root.

The Overlooked Hidden Cost

Aave and Morpho are currently the two most widely applied lending models in the crypto space: Aave uses the shared liquidity pool model where all deposits are aggregated, with risk rules set by community votes; Morpho advocates the isolated market model, where each lending pair is independent, with risks managed autonomously by professional institutions.

The Kelp DAO vulnerability exposed the flaws and weaknesses of the shared pool model. But even during stable periods without security incidents, this model harbors a long-overlooked hidden cost. Aave's three core markets on Ethereum (Ethereum, USDT, USDC) contribute 89% of the platform's lending volume. In these three markets, deposit rates are consistently 25% to 35% lower than borrowing rates. This spread essentially represents idle funds lying dormant in the liquidity pool; depositors cannot profit from them, yet borrowers still bear the full borrowing cost.

The interest rate mechanism adjusted based on utilization rates can push rates higher when risk increases but cannot activate idle funds when lending demand is low, leaving large amounts of assets stranded in the pool generating no yield. In these three markets alone, the annual value erosion due to idle funds amounts to approximately $52 million, close to a quarter of Aave's annualized revenue for one quarter. Even zeroing out the reserve ratio and canceling platform fees cannot solve the idle fund issue—it's an inherent shortcoming of the shared pool architecture.

Morpho's interest rate model aims to maintain a utilization rate of around 90%, significantly higher than Aave's 60% to 80% range. This model can sustain high utilization because deposits within the platform are not re-used as collateral for other loans, avoiding chain-liquidation risks at the source and thus eliminating the need to reserve large amounts of capital as a risk buffer. When lending demand is strong and funds are heavily borrowed, rates automatically increase, attracting more depositors; when lending demand is weak, rates decrease, stimulating borrowing. The entire system achieves dynamic balance without requiring community votes.

Source: Gate.com

Actual data confirms its advantage: even after deducting Steward fees, the yield offered to depositors by Morpho's top USDC vaults still exceeds that of Aave and Compound. Currently, Morpho's deposit-to-loan ratio is 41%, while Aave's is 39%, and the former's scale reaches tens of billions of dollars, meaning the yield advantage benefits all depositors on the platform day after day.

Institutional Choice: Which is More Trustworthy?

Surprisingly, all of Coinbase's crypto asset lending services are built on Morpho. The related loan scale has now surpassed $2 billion, and over 100 million platform users are indirectly enjoying the returns provided by Morpho.

Most users aren't even aware they are using DeFi services. Coinbase did not develop its own lending system nor choose another platform. The core reason is that Morpho's underlying architecture allows the platform to independently set risk parameters, select partner risk institutions, and maintain full control over the entire product experience.

Apollo Global Management, a global asset manager with over $1 trillion in assets under management and 30 years of experience in private credit, recently signed a four-year cooperation agreement, planning to acquire up to 90 million MORPHO tokens, accounting for 9% of the total token supply. The institution is connecting its tokenized fund assets to Morpho as collateral, with Gauntlet responsible for vault management and market stress testing.

Beyond that, Anchorage Digital, the first federally chartered native crypto bank in the US, has connected its institutional clients managing hundreds of billions to Morpho vaults; SG-FORGE, the compliant arm of French banking giant Société Générale, is the first licensed bank to implement DeFi lending business through Morpho.

These heavily regulated traditional financial institutions collectively chose Morpho, with a highly consistent core demand: the isolated market model allows them to meet their own compliance and risk control requirements without relying on DAO decisions. In contrast, all market rules in Aave inevitably involve community voting, completely incompatible with institutions' need for autonomous control.

Changes in the regulatory environment have further amplified this trend. The US "GENIUS Act" stipulates that stablecoin issuers cannot directly distribute investment returns, meaning stablecoin institutions require neutral underlying infrastructure to activate vast amounts of idle assets. US-related projections show that by 2028, the scale of stablecoin reserves invested in US Treasury bonds will surge from the current $120 billion to over $1 trillion. This massive pool of capital urgently needs a lending foundation that allows asset custodians to control their own risks, and Morpho is currently the most fitting choice.

Câu hỏi Liên quan

QWhat was the root cause of the massive $15 billion deposit outflow from Aave following the Kelp DAO exploit?

AThe root cause was Aave's governance mechanism. Earlier, the community had voted to increase the loan-to-value (LTV) ratio for rsETH to 93%, leaving a very thin safety margin of 7%. When fake rsETH tokens were deposited as collateral, it quickly drained the shared liquidity pool, causing the massive withdrawal.

QWhat is the fundamental difference in the operational models between Aave and Morpho as described in the article?

AAave uses a shared liquidity pool model where all deposits are pooled together to back all approved assets, with rules set by DAO governance. Morpho uses an isolated market model, where each lending market is separate with its own parameters set at creation, managed independently by professional risk stewards.

QWhy did Aave's Umbrella insurance mechanism fail during the crisis, according to the article?

AThe mechanism failed because it relies on voluntary participation. When the crisis hit, nearly 80% of the staked insurance funds (aWETH) entered the unstaking period and were withdrawn. Participants were incentivized to leave to avoid losses, rendering the insurance pool ineffective when it was needed most.

QWhat 'hidden cost' does the shared pool model like Aave's incur during normal market conditions?

AA significant hidden cost is idle capital due to low capital efficiency. In Aave's top three markets, the spread between deposit and borrow rates (25-35%) represents idle funds that earn no yield for depositors but whose cost is still borne by borrowers, leading to an estimated annual value drain of $52 million.

QWhy are regulated traditional financial institutions like Coinbase and Apollo Global Management choosing Morpho over Aave for their DeFi lending operations?

AThey choose Morpho because its isolated market model allows them to set their own risk parameters and choose their risk stewards, giving them full control and compliance. This is essential for meeting regulatory requirements, unlike Aave's model where all market rules are subject to community DAO votes.

Nội dung Liên quan

TRM Cảnh Báo Kẻ Lừa Đảo Tiền Mã Hóa Đang Gieo Rẫy Bẫy Vé Cá Cược World Cup 2026

Công ty phân tích blockchain TRM Labs cảnh báo những kẻ lừa đảo tiền mã hóa đang bắt đầu gieo rẫm các chiến dịch lừa đảo xung quanh World Cup 2026, bao gồm cổng bán vé giả, cá cược tỷ số cố định và các token meme kỷ niệm không chính thức. Báo cáo ngày 11/6 xác định bốn địa chỉ ví liên quan đến ba hoạt động lừa đảo đang diễn ra, nhắm vào người hâm mộ bóng đá. Số tiền thu được hiện còn nhỏ (ví dụ một địa chỉ trên Polygon nhận 1.562 USD), cho thấy đây là giai đoạn thử nghiệm hạ tầng lừa đảo ban đầu. Các rủi ro chính bao gồm: trang web bán vé giả dẫn người dùng đến luồng thanh toán tiền mã hóa do kẻ lừa đảo kiểm soát; các sơ đồ cá cược tỷ số cố định hứa hẹn thông tin nội bộ để chiếm đoạt tiền ứng trước; và các token theo chủ đề sự kiện (như $WORLDCUP) không có sự liên kết chính thức với FIFA, tiềm ẩn rủi ro "bơm thổi bóng". TRM nhấn mạnh những kẻ lừa đảo vẫn sử dụng các công cụ hoán đổi chuỗi chéo và sàn giao dịch để che giấu dấu vết. Cảnh báo được đưa ra sớm nhằm khuyến nghị người dùng cần thận trọng đặc biệt với các yêu cầu thanh toán bằng tiền mã hóa xung quanh vé, cá cược và token không chính thức trước khi làn sóng hype về World Cup 2026 gia tăng.

bitcoinist3 giờ trước

TRM Cảnh Báo Kẻ Lừa Đảo Tiền Mã Hóa Đang Gieo Rẫy Bẫy Vé Cá Cược World Cup 2026

bitcoinist3 giờ trước

Sau màn ra mắt đầu tiên của SpaceX: Giá trị vốn hóa 2,1 nghìn tỷ USD, có đáng để đầu tư?

Sau khi cổ phiếu SpaceX (SPCX) chính thức lên sàn Nasdaq vào ngày 12/6, định giá vốn hóa thị trường đạt 2,1 nghìn tỷ USD. Dù mở cửa ở mức 150 USD, cao hơn 11% so với giá IPO 135 USD và có lúc chạm 176 USD, màn trình diễn cuối cùng được đánh giá là thành công nhưng chưa thực sự ấn tượng so với kỳ vọng thị trường trước đó. Bài viết chỉ ra rằng định giá khổng lồ hiện tại khó có thể được chống đỡ bởi kết quả kinh doanh thực tế. SpaceX vẫn đang thua lỗ, với Starlink là nguồn doanh thu chính, trong khi hoạt động phóng tên lửa và các dự án tương lai như "năng lực tính toán không gian" vẫn đang trong giai đoạn đầu tư tốn kém và mang nhiều tính viễn tưởng. Tỷ lệ phân bổ cổ phần IPO cho nhà đầu tư nhỏ lẻ cao (khoảng 20%) cũng được nhắc đến như một yếu tố có thể làm tăng tính biến động cho cổ phiếu. Bài viết đồng thời nêu bật ba mốc thời gian quan trọng sắp tới: khả năng được đưa vào chỉ số Nasdaq 100 sau khoảng 15 ngày giao dịch (đầu tháng 7), công bố báo cáo tài chính Q2/2026 (giữa tháng 8) và đợt mở khóa cổ phiếu đầu tiên cho cổ đông nội bộ sau đó, có thể sẽ tạo ra những biến động giá đáng kể.

Odaily星球日报3 giờ trước

Sau màn ra mắt đầu tiên của SpaceX: Giá trị vốn hóa 2,1 nghìn tỷ USD, có đáng để đầu tư?

Odaily星球日报3 giờ trước

FinChip Hợp Tác Với CertiK Thiết Lập Tiêu Chuẩn Kiểm Toán An Ninh Cho Tài Sản Mã Nguồn Kỹ Năng AI

FinChip.AI, một nền tảng hạ tầng AI xây dựng trên blockchain và hợp đồng thông minh, đã công bố hợp tác chiến lược với công ty bảo mật hàng đầu CertiK. Thông qua hợp tác này, khả năng Quét Bảo Mật AI Skill của CertiK sẽ được tích hợp vào quy trình xuất bản và đánh giá vận hành của FinChip. Hai bên sẽ cùng thiết lập các tiêu chuẩn kiểm tra bảo mật cho AI Skills - một loại "tài sản mã" mới nổi, nhằm tạo ra một hệ sinh thái giao dịch đáng tin cậy, tuân thủ và an toàn. Khi AI Agents và các Kỹ năng AI có thể tái sử dụng bước vào giai đoạn phân phối quy mô, tính bảo mật của chính các Kỹ năng trở nên then chốt. FinChip sẽ nhúng API quét bảo mật của CertiK vào quy trình công việc của mình. Kết quả quét, điểm số rủi ro và nhãn rủi ro sẽ là dữ liệu tham khảo quan trọng. Hai bên cũng sẽ ra mắt huy hiệu chứng nhận bảo mật chung để hiển thị cho các Kỹ năng đã được kiểm tra, giúp người dùng dễ dàng nhận biết. Các đại diện của cả hai bên nhấn mạnh tầm quan trọng của việc xây dựng nền tảng bảo mật ngay từ đầu trong kỷ nguyên AI Agent, nơi "năng lực" có thể được giao dịch. Hợp tác này sẽ tiếp tục tích hợp nguồn lực và khám phá sâu hơn tại giao điểm của bảo mật AI và Web3.

TheNewsCrypto3 giờ trước

FinChip Hợp Tác Với CertiK Thiết Lập Tiêu Chuẩn Kiểm Toán An Ninh Cho Tài Sản Mã Nguồn Kỹ Năng AI

TheNewsCrypto3 giờ trước

Đợt Thanh Lọc Thanh Khoản Bitcoin Khiến Nhà Giao Dịch Dõi Theo Kháng Cự 66K USD Và Hỗ Trợ 61K USD

Bài viết phân tích tình hình Bitcoin sau một đợt biến động mạnh, khi giá giảm từ vùng giữa 64.000 USD xuống gần 60.700 USD rồi phục hồi trên 63.000 USD, kích hoạt lượng thanh lý lên tới khoảng 980 triệu USD trong vòng chưa đầy 24 giờ. Các chuyên gia chỉ ra các vùng thanh khoản (liquidity zones) chính hiện nằm ở hai phía: vùng kháng cự tăng giá từ 63.500 USD đến 66.000 USD và vùng hỗ trợ giảm giá lớn hơn từ 58.500 USD đến 61.000 USD. Phân tích kỹ thuật từ Trade Nation xác định mức kháng cự trục chính tại 66.247 USD. Nếu không vượt qua được, Bitcoin có thể kiểm tra các hỗ trợ ở 59.150 USD, 56.900 USD và 54.920 USD. Một phân tích khác từ virDeStatera trên TradingView tập trung vào việc giá cần tái chiếm mức cao bị quét (swept high) tại 64.234 USD, với kháng cự tiếp theo tại 65.890 USD và hỗ trợ trong ngày quanh 63.127-63.354 USD. Tóm lại, thị trường đang trong trạng thái cân bằng giữa hai nhóm thanh khoản sau đợt xả đòn bẩy lớn. Lộ trình rõ ràng nhất là: kháng cự ở các mức 64.234 USD, 65.890 USD và 66.247 USD; trong khi rủi ro giảm giá tập trung quanh 63.127-63.354 USD, sau đó là 62.459 USD và vùng rộng hơn 59.150-60.171 USD. Quản lý rủi ro là ưu tiên hàng đầu cho đến khi giá phá vỡ rõ ràng một trong hai phía.

bitcoinist4 giờ trước

Đợt Thanh Lọc Thanh Khoản Bitcoin Khiến Nhà Giao Dịch Dõi Theo Kháng Cự 66K USD Và Hỗ Trợ 61K USD

bitcoinist4 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua DAO

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua DAO Maker (DAO) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua DAO Maker (DAO) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ DAO Maker (DAO) của BạnSau khi mua DAO Maker (DAO), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch DAO Maker (DAO)Giao dịch DAO Maker (DAO) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 271Xuất bản vào 2024.12.11Cập nhật vào 2026.06.02

Làm thế nào để Mua DAO

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DAO (DAO) được trình bày dưới đây.

活动图片