Atac de 290 de milioane pe rsETH. Aave se clatină, iar DeFi pierde 14 miliarde de dolari

Sâmbătă, pe 18 aprilie 2026, câțiva dezvoltatori care monitorizau fluxurile cross-chain ale tokenului rsETH au remarcat tranzacții fără noimă. În câteva ore, tabloul s-a limpezit. Un atacator, bănuit a fi legat de gruparea nord-coreeană Lazarus, tocmai sifonase 290 de milioane de dolari din Kelp DAO prin exploatarea podului Layer Zero.

Breșa părea, la prima vedere, izolată. În 48 de ore s-a dovedit contrariul. Sectorul finanțelor descentralizate a pierdut 14 miliarde de dolari, iar Aave, cel mai mare protocol de împrumut on-chain, a încheiat episodul cu o treime mai puțină valoare blocată.

Cum a cedat podul Layer Zero?

Tokenul rsETH este un liquid staking token emis de Kelp DAO. În esență, un derivat care reprezintă ether mizat în protocoale de restaking precum EigenLayer. Cine îl deține îl primește în schimbul ETH-ului depus și îl poate folosi ca garanție în alte aplicații DeFi, păstrându-și între timp randamentul inițial.

Pentru circulația între lanțuri, Kelp DAO a ales Layer Zero, o infrastructură de interoperabilitate devenită standard în ultimii ani. Layer Zero se sprijină pe rețele descentralizate de verificatori, cunoscute drept DVN, care atestă validitatea mesajelor între blockchain-uri. Particularitatea modelului stă în faptul că fiecare emitent își alege singur nivelul de securitate. Documentația oficială numește principiul „self-defined security posture”.

Kelp DAO a mers pe varianta minimală. O configurație de tip 1-of-1, cu un singur DVN operat chiar de Layer Zero, fără vreun mecanism de redundanță în spate. Când acel verificator unic a picat, barajul s-a prăbușit complet. Atacatorul a emis rsETH pe lanțuri unde nu exista acoperire reală în ETH și a mutat diferența pe Ethereum și Arbitrum.

Layer Zero a comunicat pe X că atacul ar fi fost de tip „RPC-spoofing”, adică o manipulare a nodurilor care furnizează date blockchain, dublată de un DDoS asupra serverelor neafectate. Versiunea oficială a fost contestată rapid. Dezvoltatorul cunoscut online drept banteg a explicat că breșa seamănă mai degrabă cu un implant direcționat, plasat în interiorul perimetrului de încredere. Cineva a intrat în sistem, nu l-a păcălit din afară.

De la hack punctual la criză generalizată

Așa cum a detaliat Cryptology.ro, publicația românească dedicată analizelor cripto, într-o cronică semnată de Mihai Popa, analist cu experiență consistentă în zona DeFi, tactica atacatorului a fost mult mai rafinată decât lasă să se întrevadă prima impresie. O vânzare directă a celor 290 de milioane de rsETH ar fi prăbușit instant prețul și ar fi atras atenția roboților de monitorizare. În loc de asta, atacatorul a depus tokenurile furate drept garanție în protocoalele majore de împrumut, printre care Aave V3, Compound V3 și Euler, împrumutând apoi WETH, varianta tokenizată a Ethereum-ului.

Firma de audit PeckShield a contabilizat datorii cumulate de peste 236 de milioane de dolari. Metoda permitea convertirea unui activ suspect într-unul neutru, acceptat pretutindeni și aproape imposibil de blocat retrospectiv. La momentul primelor verificări, principalul portofel al atacatorului păstra 245 de milioane de dolari în ETH, împărțiți între 174 de milioane pe Ethereum și 71 de milioane pe Arbitrum.

Aave a reacționat prompt. Piețele rsETH au fost suspendate la câteva ore după primele alerte, iar contribuitori influenți au transmis un avertisment public. Marc Zeller, de la Aave Chan Initiative, a scris fără menajamente pe X: retrageți acum, întrebările vin după. Rezultatul a fost previzibil. Peste 6 miliarde de dolari au părăsit protocolul în primele ore, iar până luni dimineața totalul retragerilor se apropia de 9 miliarde.

Paradoxul merită subliniat. Tehnic vorbind, Aave nu pierduse banii depunătorilor. Garanțiile rsETH erau încă acolo, chiar dacă acoperirea lor reală intrase într-o zonă gri. Valul de retrageri a secătuit însă rezervele de WETH și a paralizat mecanismele automate de lichidare. Piețele de stablecoin au atins utilizare completă, dobânzile au explodat, iar deleveraging-ul ordonat, adică închiderea controlată a pozițiilor riscante, a devenit imposibil.

Data atacului: 18 aprilie 2026, zi de sâmbătă.

Ținta directă: Kelp DAO, emitentul tokenului de liquid staking rsETH.

Vectorul de atac: podul cross-chain Layer Zero, folosit cu o configurație de securitate minimală, de tipul 1-of-1 DVN.

Valoarea sifonată inițial: 290 de milioane de dolari.

Metodă de spălare: rsETH furat a fost depus drept garanție pe Aave V3, Compound V3 și Euler pentru a împrumuta WETH, cumulând datorii de peste 236 de milioane de dolari.

Impact direct asupra Aave: peste 9 miliarde de dolari retrași în primele 48 de ore, o treime din valoarea totală blocată în protocol.

Impact global: sectorul DeFi a pierdut 14 miliarde de dolari în valoare totală blocată.

Bilanț portofel atacator la momentul raportării: 245 de milioane de dolari în ETH, distribuiți între 174 de milioane pe Ethereum și 71 de milioane pe Arbitrum.

Estimări datorie rea: între 76 și 341 de milioane de dolari, cu o medie calculată la aproximativ 250 de milioane.

Rezerve Aave disponibile: 55 de milioane în fondul Umbrella plus peste 280 de milioane în modulul de siguranță precedent.

Atribuire suspectată: gruparea Lazarus, afiliată regimului din Coreea de Nord.

Surse citate în articol: PeckShield, DeFiLlama, CoinDesk, Protos, Aave Chan Initiative.

Contagiunea, dincolo de Aave

Când un pol major al lichidității devine ilichid, undele de șoc se propagă cu o viteză care continuă să surprindă. Fondurile vault, care agreghează depozite și le rutează către strategii de randament, s-au trezit peste noapte cu alocări blocate. Platformele de trading cu levier ce foloseau WETH împrumutat drept bază au fost lovite de apeluri de marjă imposibil de onorat. Șocul a ajuns până la ecosistemul Solanei, unde echipe fără legătură directă cu rsETH au raportat scurgeri de lichiditate.

Explicația ține de arhitectura interconectată a finanțelor descentralizate. rsETH era acceptat drept colateral în zeci de locuri, iar ether-ul împrumutat pe baza lui alimenta alte strategii care serveau, la rândul lor, drept depozit pentru alți utilizatori. O singură verigă slăbită ajunge rapid la marginile cele mai îndepărtate ale structurii.

Cine plătește paguba?

Retragerile spectaculoase nu răspund la întrebarea cu adevărat grea. Cine acoperă deficitul dintre valoarea rsETH-ului folosit drept garanție și cea reală a activelor care îl susțin?

Estimările circulă într-o plajă generoasă. Analistul cunoscut online ca 0xWismerhill a calculat un deficit de 18 la sută, adică aproximativ 250 de milioane de dolari datorie rea pentru Aave. Dezvoltatorul DeFiLlama 0xngmi a publicat scenarii între 76 și 341 de milioane. Marc Zeller estimează că depunătorii de WETH vor suporta o tăiere de 5 până la 8 la sută după ce praful se așază.

Aave dispune de câteva pârghii. Fondul Umbrella conține 55 de milioane de dolari în ether, iar modulul de siguranță precedent păstrează peste 280 de milioane, însă accesarea lor depinde de votul guvernanței descentralizate. ACI a promis contribuții din programul propriu de staking, iar discuțiile despre folosirea trezoreriei DAO sunt în desfășurare. Depunătorii nu știu încă dacă vor fi compensați integral sau dacă pierderea va fi distribuită între toți utilizatorii protocolului.

Jocul atribuirii, public și tăios

Paralel cu negocierile tehnice, între actorii principali se desfășoară un schimb de acuzații tot mai vizibil. Kelp DAO se pregătește, potrivit unor surse citate de CoinDesk, să arunce responsabilitatea spre Layer Zero. Argumentul ține de documentația oficială și de setările implicite, despre care echipa spune că au condus direct la configurația vulnerabilă de tip 1-of-1.

Layer Zero a anunțat că nu va mai accepta să opereze ca DVN unic pentru echipele care insistă pe configurații minimale și că va îndemna migrarea către setări multi-DVN. Măsura a fost primită cu scepticism în comunitate. banteg a rezumat sentimentul într-o postare scurtă. Răspunsul vostru la situația în care un multisig 1/1 este hăcuit nu poate fi un multisig 2/2.

Detalii suplimentare despre reacția comunității și evaluarea internă de risc a Aave pot fi regăsite în secțiunea de stiri blockchain a Cryptology.ro, unde Mihai Popa, jurnalist și editorialist al publicației, observă că nici procedura prin care rsETH a fost acceptat drept garanție nu scapă neatinsă. Cercetătorul Wei Dai a criticat public evaluarea, iar voci tot mai numeroase cer limite de ritm pentru fluxurile prin poduri și praguri minime de redundanță.

Un tipar care se repetă

Ce face acest incident deosebit de instructiv nu este noutatea, ci familiaritatea lui. În noiembrie 2025, Stream Finance a înghețat retragerile după o pierdere de 93 de milioane de dolari, iar stablecoin-ul xUSD și-a pierdut 75 la sută din paritate. O lună mai târziu, protocolul Resolv a căzut într-un scenariu asemănător. În fiecare dintre aceste cazuri, întrebarea despre senioritatea creanțelor, adică cine stă primul la rând când banii nu mai ajung pentru toți, a rămas nerezolvată înainte de criză.

Întârzierea recurentă în clarificarea ordinii pierderilor spune poate cel mai mult despre imaturitatea sectorului. Finanțele tradiționale au reguli limpezi despre creditor garantat, creditor negarantat și acționar. În DeFi, discuțiile se poartă de obicei după ce dezastrul s-a produs, ceea ce amplifică panica și descurajează investițiile pe termen lung.

Adresa vizibilă, fondurile aproape intangibile

Pe platforma DeBank, adresa principală a atacatorului poate fi urmărită în timp real de oricine are un browser obișnuit. Transparența blockchain-ului public rămâne una dintre valorile sale fundamentale, numai că vizibilitatea nu echivalează cu recuperarea. Cu instrumente de mixare și poduri potrivite, fondurile pot fi reintegrate treptat în sistemul financiar tradițional, iar Lazarus Group are un istoric îndelungat în astfel de operațiuni.

Suspiciunea nord-coreeană nu este aruncată la întâmplare. Tiparul de operare, infrastructura folosită și secvența de mutări post-exploit corespund unui model observat în incidente anterioare, atribuite deja grupării cu certitudine rezonabilă. Potrivit agențiilor occidentale, astfel de atacuri contribuie substanțial la finanțarea programului de rachete balistice al regimului de la Phenian, ceea ce transferă incidentul într-o categorie cu implicații geopolitice.

Pe termen scurt, Aave intră într-o recalibrare serioasă a politicilor de risc. Kelp DAO va trebui să refacă încrederea deținătorilor rsETH. Layer Zero va fi presat să publice postmortem-uri transparente, nu doar comunicate generale. Iar întrebarea mai largă, dacă industria DeFi este capabilă să adopte reformele structurale despre care se vorbește de luni bune, rămâne deschisă.

Podurile între blockchain-uri, oricât de elegant proiectate, nu ajung niciodată mai rezistente decât veriga lor cea mai slabă. În cazul rsETH, acea verigă a fost un singur verificator, într-o sâmbătă oarecare din aprilie.

Intrebari Frecvente

Ce este rsETH și cum a fost furat?

rsETH este un liquid staking token emis de Kelp DAO, care reprezintă ether mizat în protocoale de restaking, precum EigenLayer. Furtul s-a produs prin exploatarea podului Layer Zero, folosit într-o configurație minimală de tip 1-of-1 DVN. Cu un singur verificator între lanțuri, compromiterea acestuia a permis atacatorului să emită rsETH pe lanțuri unde nu exista acoperire reală în ETH.

De ce a pierdut Aave 9 miliarde dacă fondurile utilizatorilor nu au fost furate direct?

Atacatorul nu a vândut rsETH-ul pe piață, pentru că o astfel de mișcare ar fi prăbușit prețul instant. A depus tokenurile drept garanție pe Aave V3 și pe alte protocoale, împrumutând WETH pentru 236 de milioane de dolari. Când piețele au realizat ce se întâmplă, utilizatorii au intrat în panică, iar retragerile masive au secătuit rezervele de WETH. Mecanismele de lichidare au blocat, dobânzile au explodat, iar protocolul a intrat într-o criză de lichiditate care nu era, tehnic, o pierdere directă, ci una sistemică.

Cine suportă pierderile rămase?

Nimic nu este tranșat încă. Estimările privind datoria rea variază între 76 și 341 de milioane de dolari. Aave dispune de un fond de rezervă Umbrella cu 55 de milioane și de un modul de siguranță precedent care păstrează peste 280 de milioane, dar accesarea lor depinde de votul guvernanței descentralizate. Marc Zeller, de la Aave Chan Initiative, a estimat că depunătorii de WETH vor suporta o tăiere de 5 până la 8 la sută. Decizia finală poate dura săptămâni sau luni.

Cine este Lazarus Group și de ce este suspectat?

Lazarus Group este denumirea sub care agențiile occidentale de informații reunesc echipele de atac cibernetic afiliate regimului din Coreea de Nord. Gruparea are un istoric îndelungat de operațiuni împotriva platformelor crypto, iar fondurile obținute finanțează parțial programul de rachete balistice al regimului. Atribuirea atacului din aprilie 2026 se bazează pe tiparul de operare, pe infrastructura folosită și pe secvența mișcărilor post-exploit, toate compatibile cu incidente anterioare deja atribuite grupării.

Ce schimbări vor urma în DeFi după acest incident?

Layer Zero a anunțat că nu va mai accepta să opereze ca DVN unic pentru echipele care insistă pe configurații minimale și că va îndemna migrarea către setări multi-DVN. Aave urmează să recalibreze politicile de risc și să revizuiască modul în care listează active noi drept colateral. La nivel mai larg, se discută limite de ritm pentru fluxurile prin poduri și clarificarea ordinii de prioritizare a creanțelor în caz de deficit.

Poate fi recuperat ETH-ul furat?

Adresa atacatorului este vizibilă public pe DeBank și poate fi urmărită de oricine, însă vizibilitatea nu înseamnă recuperare. Cu instrumente de mixare și poduri potrivite, fondurile pot fi reintegrate treptat în sistemul financiar tradițional. Istoricul Lazarus Group arată că astfel de operațiuni sunt, de cele mai multe ori, monetizate cu succes, iar recuperarea efectivă rămâne rară.


Sursa originală: Cryptology.ro — Atacul de 290 de milioane asupra rsETH aruncă Aave în criză, iar DeFi pierde 14 miliarde de dolari