ケルプDAOがハッキング 2.92億ドル:LayerZero のクロスチェーンブリッジが偽造メッセージ攻撃を受け、2026年最大のDeFiイベントとなる

ZRO-15.44%
ETH-2.74%
AAVE-18.83%
ARB-5.61%

再ステーキング協定のKelp DAOが台湾時間4月19日未明にハッキングを受けた。CoinDeskの報道とオンチェーンセキュリティ企業Cybersの追跡によると、攻撃者はKelpがLayerZeroに展開したクロスチェーンブリッジコネクタを通じて、不正なクロスチェーンメッセージを偽造し、合約をトリガーして116,500個のrsETHを放出させた。約2.92億ドルに相当し、rsETHの流通量の近18%を占める。今回の損失は、4月初旬のDrift Protocolの2.85億ドル事件を上回り、2026年最大のDeFiにおけるセキュリティ事件となった。

偽造クロスチェーンメッセージでブリッジコネクタの検証を回避

Kelp DAOのrsETHはイーサリアム主網でネイティブに発行され、LayerZeroのクロスチェーンメッセージ層を通じて20本超の他のチェーン上に展開されている。攻撃者は米東部時間4月18日午後2時50分頃に攻撃を開始し、偽造されたクロスチェーンパケットによって、主網adapter合約が「有効な指令が別のチェーンから来た」ものだと信じ込むようにした。その結果、116,500 rsETHが攻撃者の管理するアドレスへと放出された。

rsETHを手に入れた後、攻撃者はさらにトークンをAave V3上で担保に入れて借り入れ、WETHを借り出し、資産を段階的にArbitrumへクロスチェーンした。最終的に、ミキサーTornado Cashを通じて資産を洗浄した。Kelpは攻撃発生から約46分後に緊急停止のマルチシグを発動し、2件の後続攻撃である4万rsETHの試み(合計約1億ドル)は、合約が凍結されたためrevertとなった。

Aaveが緊急でrsETH市場を凍結

Aaveの創業者Stani Kulechovはコミュニティ上で、「rsETH市場はAave V3およびAave V4で凍結されており、Aaveの合約自体は攻撃されていない。これはrsETH側の脆弱性だ」と述べ、さらに「rsETHのAaveにおける借入権限はゼロであり、Aaveには直接の損失はない」と強調した。ただし、rsETHが担保として支援するWETHの借入ポジションは依然として約1.77億ドルの不良債権リスクが残り、供給サイドに緊急の撤退を迫っている。

市場の反応は強烈だった。ニュースが伝わった後、AAVEトークンは1日で10.27%下落し、一時は105.73ドルまで下げた。関連する借入協議SparkLendとFluidも相次いでrsETHに関わるポジションを凍結し、連鎖的リスクは週末の流動性が薄い状況下で拡大した。

wrapped rsETHが20本超のチェーンに分散し、清算の難題に

今回の事件の連鎖効果は、一般的な単一チェーン攻撃よりも大きい。吸い上げられたadapterの準備金は、まさに20本超のチェーンで発行されたwrapped rsETHの裏付け資産である。つまり、他のチェーン上でwrapped rsETHを用いて借入、担保、または取引を行っているユーザーのポジションは、受動的なデカップリング(連動性の切り離し)リスクに直面することになる。Kelp公式声明は「疑わしいクロスチェーン活動」を確認したうえでrsETH合約を停止したとだけ述べており、補償案はまだ公表されていない。

クロスチェーンブリッジがDeFiの新たな攻撃面に

Kelpの事件は、2026年以降にクロスチェーンメッセージ層が攻撃の主役になるというトレンドを継いでいる。月初のDrift ProtocolがSolana durable nonceを利用してマルチシグを回避した件から、今回のKelpがLayerZeroのメッセージを偽造した件まで、脆弱性のポイントは貸借プロトコルそのものではなく、各チェーンをつなぐメッセージ検証メカニズムにある。リスク管理チームのChaos Labsは先に予算をめぐる論争でAaveのリスク管理から離脱しており、さらにクロスチェーンブリッジという集中した攻撃面が浮上したことで、DeFiプロトコルの構造的なセキュリティガバナンスにおける課題は引き続き高まっている。

この記事Kelp DAOが2.92億ドルをハッキング:LayerZeroクロスチェーンブリッジが偽造メッセージ攻撃を受け、2026年最大のDeFi事件 最初に 鏈新聞 ABMedia に掲載された。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

Monadの共同創業者、ハッキングリスクを軽減するため担保預入の動的キャップを提案

ケオネ・ホン氏は、プール型レンディング・プロトコルはハック時のリスクを軽減するために、担保資産の増加に対して段階的なレート制限を導入すべきだと提案しています。彼は、rsETHの預託者に見られたような大きな損失が防げた可能性があると主張しています。

GateNewsたった今

香港警察、「AIクオンツ取引」仮想通貨詐欺に警鐘、女性はHK$7.7百万を損失

香港警察は、仮想通貨の詐欺を明らかにした。女性が投資の専門家を名乗る詐欺師にだまされ、Telegramを通じてAI取引による高い利回りを約束され、HK$7.7百万を失った。警察は、仮想通貨投資に伴うリスクについて一般の人々に警告した。

GateNews45分前

Kelp DAOおよびLayerZeroの出来事を受けて、ArbitrumでMORPHOのOFTクロスチェーン・ブリッジをモルフォが停止

モルフォ・アソシエーションは、Kelp DAOおよびLayerZeroブリッジに関する最近の問題を受けて、Arbitrum上のMORPHOトークン向けOFTクロスチェーン・ブリッジを一時停止しました。rsETHインシデントの原因が確認されるまでの措置です。

GateNews1時間前

カミノ、LayerZero関連アセットとの取引を一時停止し、預金・融資機能を停止

カミノは予防措置として、LayerZero関連トークンとのやり取りを一時的に停止した一方で、出金と負債の返済は許可しています。彼らは、この措置がリスク管理のためであり、ユーザー資金は安全だと強調しています。

GateNews5時間前

Kelp DAO クロスチェーンブリッジが悪用され、$292M 相当の116,500 rsETHが盗難

Kelp DAOのクロスチェーンブリッジが悪用され、約$292 百万の価値がある116,500 rsETHが盗まれました。これは2026年最大のDeFi攻撃です。複数のプロトコルが防御措置を講じており、Kelp DAOは専門家とともにこの件を調査しています。

GateNews8時間前

KelpDAOのリキッドステーキングトークンが$100M 件以上の悪用に直面

Gateニュースのメッセージ。オンチェーンデータによると、KelpDAOのリキッドステーキングトークンが$100 百万ドル以上悪用されています。この事件はKelpDAOのリキッドステーキングトークンのインフラに関わります。

GateNews13時間前
コメント
0/400
コメントなし