Największy hack DeFi 2026. Kelp DAO, rsETH i problem Aave

- Advertisement -
POLECANY FINTECH
ZEN.COM – zgarnij plan PRO do 90 dni podając kod podczas rejestracji
kod: KBZEN
Sprawdź
HSH • DeFi • Kelp DAO • Aave • rsETH

Największy hack DeFi 2026: Kelp DAO traci 292 mln USD. Dlaczego Aave zamroziło część rynku ETH?

Exploit mostu rsETH oparty na LayerZero wywołał jeden z najmocniejszych efektów domina w całym DeFi. Kelp DAO straciło około 116 500 rsETH, Aave zostało uderzone bad debt, a część użytkowników zobaczyła zamrożone rynki i ograniczoną płynność.

📅 Aktualizacja: kwiecień 2026
💥 Skala exploitu: ok. 292–294 mln USD
🔒 Główne hasła: Kelp DAO, rsETH, Aave, LayerZero

TL;DR – co się wydarzyło?

  • Kelp DAO padło ofiarą ataku na bridge rsETH oparty na LayerZero.
  • Skradziono 116 500 rsETH, czyli około 18% podaży w obiegu.
  • Wartość exploitu szacowano na około 292–294 mln USD.
  • Skradzione rsETH trafiło jako collateral na Aave V3.
  • Powstał bad debt rzędu około 196–236 mln USD.
  • Aave i inne protokoły zamroziły część rynków powiązanych z rsETH i WETH.
  • Całe DeFi odczuło efekt domina, a TVL sektora spadł o około 13 mld USD.
  • To kolejny dowód, że bridge + collateral + dźwignia systemowa to mieszanka wysokiego ryzyka.

Co się stało z Kelp DAO i rsETH?

18 kwietnia 2026 roku doszło do jednego z największych exploitów w historii DeFi. Celem ataku był bridge rsETH oparty na LayerZero, używany przez Kelp DAO. W jednej operacji atakujący uzyskał dostęp do 116 500 rsETH, czyli około 18% całej podaży tokena w obiegu.

Rynkowa wartość przejętych tokenów była szacowana na około 292–294 mln USD. To automatycznie ustawiło ten incydent wśród największych exploitów roku i natychmiast uruchomiło lawinę skutków ubocznych w innych protokołach.

Problem nie zatrzymał się na samym Kelp DAO. Skradzione, a w praktyce niezabezpieczone tokeny rsETH zostały bardzo szybko wykorzystane w dalszych działaniach. To właśnie ten moment sprawił, że z lokalnego ataku na jeden bridge zrobił się systemowy problem dla całego sektora DeFi.

Najważniejsze: nie był to wyłącznie problem jednego tokena. rsETH było szeroko zintegrowane z lendingiem, bridge’ami i rynkami płynności. Dlatego exploit rozlał się szerzej niż wielu użytkowników początkowo zakładało.

Dlaczego Aave zamroziło część rynku ETH?

Aave zostało uderzone dlatego, że rsETH funkcjonowało jako collateral. Kiedy atakujący zdobył ogromną ilość niezabezpieczonego rsETH, szybko zdeponował je na Aave V3, głównie na Ethereum i Arbitrum.

Następnie pożyczył pod to zabezpieczenie duże ilości WETH, które dalej zamieniano na ETH i rozpraszano po różnych sieciach. W praktyce oznaczało to, że system Aave przyjął jako zabezpieczenie aktywo, które po exploicie przestało mieć pełne pokrycie w realnym restakowanym ETH.

To doprowadziło do powstania bad debt szacowanego na około 196–236 mln USD. W reakcji obronnej rynki rsETH i wrsETH zostały zamrożone, a część operacji na WETH również objęto środkami ostrożności. Pula ETH osiągała skrajnie wysokie wykorzystanie, co dla wielu użytkowników oznaczało utrudniony dostęp do płynności.

Co zobaczyli użytkownicy?

  • zamrożone rynki powiązane z rsETH
  • ograniczoną możliwość swobodnej pracy na ETH
  • wzrost napięcia wokół płynności na Aave
  • niepewność co do tego, kto ostatecznie pokryje stratę

Dlaczego to było konieczne?

  • żeby zatrzymać dalsze rozlewanie się strat
  • żeby ograniczyć dodatkowe wypływy płynności
  • żeby kupić czas governance i guardianom
  • żeby ocenić realny rozmiar szkody systemowej
W praktyce Aave nie zamroziło rynku bez powodu. To była reakcja obronna na sytuację, w której collateral stracił zaufanie, a ryzyko z lokalnego exploitu zamieniło się w problem całego ekosystemu.

Jak dokładnie działał atak?

Z opisu incydentu wynika, że atak nie polegał na klasycznym zhakowaniu całego Ethereum czy bezpośrednim złamaniu głównego smart kontraktu Aave. Wykorzystano słabą konfigurację bezpieczeństwa mostu rsETH.

Schemat ataku w uproszczeniu

  • atakujący uderzył w bridge rsETH oparty na LayerZero OFT,
  • wykorzystano bardzo słabą konfigurację walidacji, opisywaną jako 1-of-1 DVN,
  • do gry weszło RPC poisoning i DDoS na elementy walidacyjne,
  • udało się sfałszować wiadomość cross-chain,
  • bridge uwierzył, że istnieje prawidłowy depozyt po stronie źródłowej,
  • w efekcie uwolniono 116 500 rsETH bez realnego backing’u.

To właśnie jest najgroźniejszy element całej historii. Nie chodzi tylko o samą kradzież. Chodzi o to, że w systemie pojawiło się aktywo wyglądające jak poprawny collateral, mimo że nie miało realnego pokrycia.

Bridge nie musi zostać rozerwany na kawałki, żeby zrobić katastrofę. Wystarczy, że uwierzy w fałszywą wiadomość i wypuści aktywo bez prawdziwego backing’u.

Czym jest Kelp DAO i czym jest rsETH?

Kelp DAO to jeden z większych protokołów liquid restaking w ekosystemie Ethereum. Działa w oparciu o model, w którym użytkownik może deponować ETH lub wybrane liquid staking tokeny i w zamian otrzymuje rsETH.

rsETH pełni rolę płynnego tokena reprezentującego pozycję w restakingu. Dzięki temu użytkownik zachowuje ekspozycję na staking i jednocześnie może korzystać z tokena w DeFi, na przykład jako collateral, w farmingu, na DEX-ach czy w narzędziach do optymalizacji zysków.

Przed exploitem Kelp DAO należało do największych graczy tego segmentu, a jego TVL szacowano w okolicach 1,5–2 mld USD. Sam rsETH był traktowany przez wielu uczestników rynku jako aktywo blue chipowe w świecie liquid restaking.

To ważne, bo pokazuje skalę ryzyka. Problem nie dotknął małego eksperymentalnego projektu z niszowego chaina. Uderzył w protokół, który był głęboko zintegrowany z największymi markami DeFi.

Dlaczego ten exploit był tak groźny dla całego DeFi?

Bo połączył w jednym miejscu trzy najbardziej wrażliwe obszary rynku: bridge, restaking i lending collateral.

  • bridge jest elementem o wysokim ryzyku operacyjnym,
  • restaking dokłada dodatkową warstwę zależności i złożoności,
  • lending sprawia, że problem jednego aktywa może uderzyć w wiele innych rynków naraz.

Gdy token taki jak rsETH jest szeroko używany jako zabezpieczenie, exploit nie zatrzymuje się na poziomie emitenta. Uderza w pożyczki, płynność, zaufanie do collateralu i finalnie w cały sentyment rynkowy.

Właśnie dlatego po incydencie z Kelp DAO wiele protokołów zaczęło tymczasowo ograniczać lub wyłączać ekspozycję na rozwiązania oparte na LayerZero. W ciągu około 48 godzin z Aave miało wypłynąć 6–8 mld USD, a cały sektor DeFi odnotował spadek TVL rzędu około 13 mld USD.

To klasyczny przykład contagion. Jeden exploit bridge’a wywołuje efekt domina, który dociera do lendingu, płynności, governance i wycen wielu aktywów naraz.

Ten exploit pokazuje też coś bardzo ważnego: korzystanie z DeFi nie jest pozbawione ryzyka. Jeśli chcesz zrozumieć, skąd biorą się takie sytuacje, przeczytaj także artykuł Czy używając DeFi można stracić pieniądze?

Czy użytkownicy stracą środki?

Na moment pisania tego artykułu nie było jeszcze ostatecznej odpowiedzi, kto i w jakim zakresie pokryje straty. To najważniejsze pytanie dla rynku i jednocześnie obszar, w którym najłatwiej o panikę lub zbyt wczesne wnioski.

Możliwe scenariusze

  • częściowe lub pełne pokrycie strat przez Kelp DAO,
  • wsparcie ze strony partnerów infrastrukturalnych lub rozwiązań powiązanych z bridge’em,
  • rozwiązanie części problemu przez governance Aave,
  • stopniowe odmrażanie rynków po ustaleniu realnego rozmiaru szkody.

To nie jest moment na zgadywanie, tylko na obserwację oficjalnych komunikatów, głosowań governance i realnych działań naprawczych. W takich sytuacjach największym błędem jest zakładanie, że skoro coś jest na blue chipowym protokole, to na pewno wszystko samo się naprawi.

Jeśli masz środki uwikłane w ten incydent, nie podejmuj decyzji na podstawie plotek z X czy Telegrama. Sprawdzaj wyłącznie oficjalne komunikaty Kelp DAO, Aave i governance.

Co dalej z Kelp DAO, Aave i LayerZero?

Po incydencie kontrakty rsETH na części sieci zostały wstrzymane, a zespoły rozpoczęły analizę techniczną i działania kryzysowe. Trwało badanie ścieżki ataku, odpowiedzialności poszczególnych komponentów infrastruktury oraz potencjalnych źródeł pokrycia strat.

Równolegle Aave analizowało w governance, jak podejść do problemu bad debt i w jaki sposób zminimalizować ryzyko dalszej destabilizacji rynku. To typ sytuacji, w której decyzje nie zapadają w godzinę, bo każda szybka reakcja może mieć skutki uboczne dla kolejnych segmentów DeFi.

Dla rynku najważniejsze są trzy pytania:

  • kto finalnie odpowiada za lukę i jej skutki,
  • czy oraz jak szybko możliwe będzie pełne odmrożenie rynków,
  • jakie zmiany bezpieczeństwa zostaną wdrożone, żeby podobny scenariusz nie powtórzył się w przyszłości.
Nawet jeśli część strat zostanie z czasem pokryta, szkoda reputacyjna i utrata zaufania do modeli bridge + LRT + collateral mogą ciągnąć się dużo dłużej niż sam exploit.

Dla osób, które chcą śledzić sprawę bezpośrednio u źródła, warto obserwować też: Aave governance oraz Kelp DAO docs / stronę projektu.

Lekcja dla użytkowników i całego rynku

Ten incydent przypomina, że ryzyko w DeFi nie siedzi tylko w cenie tokena. Często największe ryzyko ukrywa się w warstwach infrastrukturalnych, których przeciętny użytkownik w ogóle nie widzi.

Lekcja dla użytkownika

  • sprawdzaj, jaki collateral naprawdę stoi za tokenem,
  • rozumiej, czy korzystasz z bridge’a, restakingu i lendingu jednocześnie,
  • nie zakładaj, że integracja z dużym protokołem oznacza brak ryzyka,
  • dywersyfikuj ekspozycję i nie trzymaj wszystkiego w jednym modelu.

Lekcja dla rynku

  • bridge’e nadal pozostają jednym z najwrażliwszych punktów DeFi,
  • liquid restaking zwiększa użyteczność, ale też ryzyko systemowe,
  • collateral o złożonej strukturze wymaga ostrzejszych modeli ryzyka,
  • jeden exploit może uruchomić efekt domina na wielu protokołach naraz.

Jeśli chcesz podejść do tematu szerzej, warto przeczytać także: Ranking portfeli sprzętowych kryptowalut oraz Hub bezpieczeństwa kryptowalut.

Im bardziej wydajne i spięte ze sobą staje się DeFi, tym większa kara za błędną konfigurację jednego elementu układanki.

FAQ

Czy Kelp DAO zostało zhakowane na poziomie całego protokołu?
Z opisu sytuacji wynika, że problem dotyczył przede wszystkim bridge’a rsETH i jego konfiguracji bezpieczeństwa, a nie prostego zhakowania całego Ethereum czy jednego podstawowego smart kontraktu w klasycznym rozumieniu.
Dlaczego Aave zostało wciągnięte w ten exploit?
Bo skradzione rsETH zostało wykorzystane jako collateral. Gdy taki token trafia do lendingu i służy do pożyczania WETH, problem przestaje być lokalny i uderza w płynność oraz bilans ryzyka całego protokołu.
Co to znaczy, że rsETH stało się unbacked?
Oznacza to, że część tokenów funkcjonowała w systemie tak, jakby miała pełne pokrycie w realnym aktywie bazowym, mimo że po exploicie tego pokrycia faktycznie zabrakło.
Czy to oznacza koniec liquid restakingu?
Nie, ale taki incydent mocno uderza w zaufanie do modeli, które łączą restaking, bridge’e i collateral w lendingu. Rynek prawdopodobnie będzie teraz dużo ostrzej oceniał bezpieczeństwo takich rozwiązań.
Jak śledzić sytuację?
Najbezpieczniej obserwować oficjalne komunikaty Kelp DAO, Aave, governance Aave i kanały związane z analizą bezpieczeństwa. W takich momentach fake newsy i półprawdy rozchodzą się bardzo szybko.

Jeśli ten artykuł był pomocny, podeślij go dalej

Dziękuję za przeczytanie tego materiału. Jeśli uznałeś go za wartościowy, udostępnij go znajomym albo wrzuć dalej w social mediach. Takie wsparcie realnie pomaga rozwijać portal, docierać do nowych czytelników i tworzyć kolejne praktyczne treści o bezpieczeństwie kryptowalut.

Im więcej osób zrozumie ryzyka związane z DeFi, smart kontraktami i przechowywaniem środków, tym mniej ludzi wpadnie w kosztowne błędy.

Reklama
BYBIT CARD
Sprawdź kartę Bybit i aktualną promocję dla nowych użytkowników
Sprawdź promocję
Warunki promocji dostępne na stronie Bybit
Marek Porwoł
Marek Porwoł
Od 2013 roku interesuję się rynkiem kryptowalut i finansami w internecie. Na HajsoHolicy dzielę się praktyczną wiedzą o kryptowalutach, metalach, whisky, promocjach bankowych, cashbackach, bonusach oraz alternatywnych inwestycjach. Pokazuję sprawdzone sposoby budowania niezależności finansowej i bezpiecznego działania w sieci. Tworzę społeczność HajsoHolicy dla osób, które chcą lepiej rozumieć pieniądze i świadomie zarządzać swoimi finansami.

Ostatnie artykuły

Related articles