Największy hack DeFi 2026: Kelp DAO traci 292 mln USD. Dlaczego Aave zamroziło część rynku ETH?
Exploit mostu rsETH oparty na LayerZero wywołał jeden z najmocniejszych efektów domina w całym DeFi. Kelp DAO straciło około 116 500 rsETH, Aave zostało uderzone bad debt, a część użytkowników zobaczyła zamrożone rynki i ograniczoną płynność.
TL;DR – co się wydarzyło?
- Kelp DAO padło ofiarą ataku na bridge rsETH oparty na LayerZero.
- Skradziono 116 500 rsETH, czyli około 18% podaży w obiegu.
- Wartość exploitu szacowano na około 292–294 mln USD.
- Skradzione rsETH trafiło jako collateral na Aave V3.
- Powstał bad debt rzędu około 196–236 mln USD.
- Aave i inne protokoły zamroziły część rynków powiązanych z rsETH i WETH.
- Całe DeFi odczuło efekt domina, a TVL sektora spadł o około 13 mld USD.
- To kolejny dowód, że bridge + collateral + dźwignia systemowa to mieszanka wysokiego ryzyka.
Spis treści
Co się stało z Kelp DAO i rsETH?
18 kwietnia 2026 roku doszło do jednego z największych exploitów w historii DeFi. Celem ataku był bridge rsETH oparty na LayerZero, używany przez Kelp DAO. W jednej operacji atakujący uzyskał dostęp do 116 500 rsETH, czyli około 18% całej podaży tokena w obiegu.
Rynkowa wartość przejętych tokenów była szacowana na około 292–294 mln USD. To automatycznie ustawiło ten incydent wśród największych exploitów roku i natychmiast uruchomiło lawinę skutków ubocznych w innych protokołach.
Problem nie zatrzymał się na samym Kelp DAO. Skradzione, a w praktyce niezabezpieczone tokeny rsETH zostały bardzo szybko wykorzystane w dalszych działaniach. To właśnie ten moment sprawił, że z lokalnego ataku na jeden bridge zrobił się systemowy problem dla całego sektora DeFi.
Dlaczego Aave zamroziło część rynku ETH?
Aave zostało uderzone dlatego, że rsETH funkcjonowało jako collateral. Kiedy atakujący zdobył ogromną ilość niezabezpieczonego rsETH, szybko zdeponował je na Aave V3, głównie na Ethereum i Arbitrum.
Następnie pożyczył pod to zabezpieczenie duże ilości WETH, które dalej zamieniano na ETH i rozpraszano po różnych sieciach. W praktyce oznaczało to, że system Aave przyjął jako zabezpieczenie aktywo, które po exploicie przestało mieć pełne pokrycie w realnym restakowanym ETH.
To doprowadziło do powstania bad debt szacowanego na około 196–236 mln USD. W reakcji obronnej rynki rsETH i wrsETH zostały zamrożone, a część operacji na WETH również objęto środkami ostrożności. Pula ETH osiągała skrajnie wysokie wykorzystanie, co dla wielu użytkowników oznaczało utrudniony dostęp do płynności.
Co zobaczyli użytkownicy?
- zamrożone rynki powiązane z rsETH
- ograniczoną możliwość swobodnej pracy na ETH
- wzrost napięcia wokół płynności na Aave
- niepewność co do tego, kto ostatecznie pokryje stratę
Dlaczego to było konieczne?
- żeby zatrzymać dalsze rozlewanie się strat
- żeby ograniczyć dodatkowe wypływy płynności
- żeby kupić czas governance i guardianom
- żeby ocenić realny rozmiar szkody systemowej
Jak dokładnie działał atak?
Z opisu incydentu wynika, że atak nie polegał na klasycznym zhakowaniu całego Ethereum czy bezpośrednim złamaniu głównego smart kontraktu Aave. Wykorzystano słabą konfigurację bezpieczeństwa mostu rsETH.
Schemat ataku w uproszczeniu
- atakujący uderzył w bridge rsETH oparty na LayerZero OFT,
- wykorzystano bardzo słabą konfigurację walidacji, opisywaną jako 1-of-1 DVN,
- do gry weszło RPC poisoning i DDoS na elementy walidacyjne,
- udało się sfałszować wiadomość cross-chain,
- bridge uwierzył, że istnieje prawidłowy depozyt po stronie źródłowej,
- w efekcie uwolniono 116 500 rsETH bez realnego backing’u.
To właśnie jest najgroźniejszy element całej historii. Nie chodzi tylko o samą kradzież. Chodzi o to, że w systemie pojawiło się aktywo wyglądające jak poprawny collateral, mimo że nie miało realnego pokrycia.
Czym jest Kelp DAO i czym jest rsETH?
Kelp DAO to jeden z większych protokołów liquid restaking w ekosystemie Ethereum. Działa w oparciu o model, w którym użytkownik może deponować ETH lub wybrane liquid staking tokeny i w zamian otrzymuje rsETH.
rsETH pełni rolę płynnego tokena reprezentującego pozycję w restakingu. Dzięki temu użytkownik zachowuje ekspozycję na staking i jednocześnie może korzystać z tokena w DeFi, na przykład jako collateral, w farmingu, na DEX-ach czy w narzędziach do optymalizacji zysków.
Przed exploitem Kelp DAO należało do największych graczy tego segmentu, a jego TVL szacowano w okolicach 1,5–2 mld USD. Sam rsETH był traktowany przez wielu uczestników rynku jako aktywo blue chipowe w świecie liquid restaking.
Dlaczego ten exploit był tak groźny dla całego DeFi?
Bo połączył w jednym miejscu trzy najbardziej wrażliwe obszary rynku: bridge, restaking i lending collateral.
- bridge jest elementem o wysokim ryzyku operacyjnym,
- restaking dokłada dodatkową warstwę zależności i złożoności,
- lending sprawia, że problem jednego aktywa może uderzyć w wiele innych rynków naraz.
Gdy token taki jak rsETH jest szeroko używany jako zabezpieczenie, exploit nie zatrzymuje się na poziomie emitenta. Uderza w pożyczki, płynność, zaufanie do collateralu i finalnie w cały sentyment rynkowy.
Właśnie dlatego po incydencie z Kelp DAO wiele protokołów zaczęło tymczasowo ograniczać lub wyłączać ekspozycję na rozwiązania oparte na LayerZero. W ciągu około 48 godzin z Aave miało wypłynąć 6–8 mld USD, a cały sektor DeFi odnotował spadek TVL rzędu około 13 mld USD.
Ten exploit pokazuje też coś bardzo ważnego: korzystanie z DeFi nie jest pozbawione ryzyka. Jeśli chcesz zrozumieć, skąd biorą się takie sytuacje, przeczytaj także artykuł Czy używając DeFi można stracić pieniądze?
Czy użytkownicy stracą środki?
Na moment pisania tego artykułu nie było jeszcze ostatecznej odpowiedzi, kto i w jakim zakresie pokryje straty. To najważniejsze pytanie dla rynku i jednocześnie obszar, w którym najłatwiej o panikę lub zbyt wczesne wnioski.
Możliwe scenariusze
- częściowe lub pełne pokrycie strat przez Kelp DAO,
- wsparcie ze strony partnerów infrastrukturalnych lub rozwiązań powiązanych z bridge’em,
- rozwiązanie części problemu przez governance Aave,
- stopniowe odmrażanie rynków po ustaleniu realnego rozmiaru szkody.
To nie jest moment na zgadywanie, tylko na obserwację oficjalnych komunikatów, głosowań governance i realnych działań naprawczych. W takich sytuacjach największym błędem jest zakładanie, że skoro coś jest na blue chipowym protokole, to na pewno wszystko samo się naprawi.
Co dalej z Kelp DAO, Aave i LayerZero?
Po incydencie kontrakty rsETH na części sieci zostały wstrzymane, a zespoły rozpoczęły analizę techniczną i działania kryzysowe. Trwało badanie ścieżki ataku, odpowiedzialności poszczególnych komponentów infrastruktury oraz potencjalnych źródeł pokrycia strat.
Równolegle Aave analizowało w governance, jak podejść do problemu bad debt i w jaki sposób zminimalizować ryzyko dalszej destabilizacji rynku. To typ sytuacji, w której decyzje nie zapadają w godzinę, bo każda szybka reakcja może mieć skutki uboczne dla kolejnych segmentów DeFi.
Dla rynku najważniejsze są trzy pytania:
- kto finalnie odpowiada za lukę i jej skutki,
- czy oraz jak szybko możliwe będzie pełne odmrożenie rynków,
- jakie zmiany bezpieczeństwa zostaną wdrożone, żeby podobny scenariusz nie powtórzył się w przyszłości.
Dla osób, które chcą śledzić sprawę bezpośrednio u źródła, warto obserwować też: Aave governance oraz Kelp DAO docs / stronę projektu.
Lekcja dla użytkowników i całego rynku
Ten incydent przypomina, że ryzyko w DeFi nie siedzi tylko w cenie tokena. Często największe ryzyko ukrywa się w warstwach infrastrukturalnych, których przeciętny użytkownik w ogóle nie widzi.
Lekcja dla użytkownika
- sprawdzaj, jaki collateral naprawdę stoi za tokenem,
- rozumiej, czy korzystasz z bridge’a, restakingu i lendingu jednocześnie,
- nie zakładaj, że integracja z dużym protokołem oznacza brak ryzyka,
- dywersyfikuj ekspozycję i nie trzymaj wszystkiego w jednym modelu.
Lekcja dla rynku
- bridge’e nadal pozostają jednym z najwrażliwszych punktów DeFi,
- liquid restaking zwiększa użyteczność, ale też ryzyko systemowe,
- collateral o złożonej strukturze wymaga ostrzejszych modeli ryzyka,
- jeden exploit może uruchomić efekt domina na wielu protokołach naraz.
Jeśli chcesz podejść do tematu szerzej, warto przeczytać także: Ranking portfeli sprzętowych kryptowalut oraz Hub bezpieczeństwa kryptowalut.
- Dlaczego zasada „Not your keys, not your crypto” jest tak ważna
- Największe ryzyka korzystania z DeFi
- Jak działa Aave i lending w DeFi
Im bardziej wydajne i spięte ze sobą staje się DeFi, tym większa kara za błędną konfigurację jednego elementu układanki.
FAQ
Czy Kelp DAO zostało zhakowane na poziomie całego protokołu?
Dlaczego Aave zostało wciągnięte w ten exploit?
Co to znaczy, że rsETH stało się unbacked?
Czy to oznacza koniec liquid restakingu?
Jak śledzić sytuację?
🔒 Więcej o bezpieczeństwie kryptowalut
Jeśli interesuje Cię temat bezpieczeństwa w świecie kryptowalut i DeFi, sprawdź także:
