Aave izgubio 6 milijardi dolara TVL, rsETH token ostavio protokole sa upitnim kolateralom i likvidnošću
Decentralizovani finansijski sektor (DeFi) suočio se sa ozbiljnim udarom nakon što je KelpDAO pretrpeo veliku sigurnosnu povredu u iznosu od 292 miliona dolara (oko 31,6 milijardi dinara). Eksploatacija, koja se dogodila tokom vikenda, direktno je pogodila rsETH token i mehanizme prenosa između blokčejna, a šok talas se proširio na vodeće lending protokole poput Aave, čija je ukupna zaključana vrednost (TVL) opala za 6 milijardi dolara.
Prema dostupnim analizama, napadač je iskoristio LayerZero bridge komponentu, ključnu za interoperabilnost između blokčejna, manipulacijom sistema verifikacije. KelpDAO je imao tzv. single-signer arhitekturu, gde je jedna entitet mogao da odobri sve transakcije. Napadač je uspeo da potpiše poruku i kreira velike količine rsETH tokena bez stvarnog pokrića na izvornoj mreži, a zatim ih brzo upotrebio kao kolateral na lending platformama, najviše na Aave.
Ovaj incident dolazi neposredno nakon prethodnog velikog napada na Solana-based Drift protokol (285 miliona dolara), dodatno narušavajući poverenje investitora u DeFi, čija ukupna vrednost trenutno iznosi blizu 90 milijardi dolara. Pogođene platforme sada poseduju kolaterale koji se teško mogu unovčiti, dok su realna sredstva već povučena od strane napadača.
Tehnička ranjivost bila je u činjenici da je LayerZero bridge zavisio od jednog validatora, čime je čitava sigurnost protokola bila centralizovana. Charles Guillemet iz Ledger-a istakao je da je ovakav single-signer model omogućio napadaču da samostalno odobri mintovanje novih rsETH tokena. Michael Egorov iz Curve Finance komentarisao je da „kada se oslanjate na jednu stranu, rizik je ogroman“.
Nakon napada, Aave token je pao za 15% u poslednja 24 sata, dok je iz protokola povučeno oko 6 milijardi dolara. U ovom trenutku, DeFi protokoli poput Aave drže stotine miliona dolara u upitnom rsETH kolateralu, što izaziva zabrinutost zbog mogućeg „bank run“-a i širenja rizika na ceo sektor.
Identitet napadača još uvek nije poznat, niti način na koji je kompromitovan validator, a istraga je u toku. Incident dodatno potvrđuje procene da će 2026. biti najgora godina za DeFi po pitanju hakova i eksploatacija, sa ozbiljnim posledicama po poverenje tržišta i budući razvoj decentralizovanih protokola.