# KelpDAO

3.13K
#LayerZeroCEOAdmitsProtocolFlaws
Dans un retournement de situation significatif, le PDG de LayerZero Labs, Bryan Pellegrino, a publiquement admis des défaillances du protocole suite au piratage de 292 millions de dollars de Kelp DAO le 18 avril 2026, où un attaquant a exploité une configuration de sécurité 1/1 pour voler des tokens rsETH.
Publier sa déclaration sur X (anciennement Twitter) le 4 mai 2026, Pellegrino a confessé que le protocole LayerZero n'avait pas réussi à prévenir ou à signaler la configuration dangereuse 1/1. Il a reconnu qu'il "a mal supposé qu'aucune application ne sécuri
ZRO3,81%
LINK2,85%
Voir l'original
Raveena
#LayerZeroCEOAdmitsProtocolFlaws
Dans un retournement de situation significatif, le PDG de LayerZero Labs, Bryan Pellegrino, a publiquement admis des défaillances du protocole suite au piratage de 292 millions de dollars de Kelp DAO le 18 avril 2026, où un attaquant a exploité une configuration de sécurité 1/1 pour voler des tokens rsETH.
Publier sa déclaration sur X (anciennement Twitter) le 4 mai 2026, Pellegrino a confessé que le protocole LayerZero n'avait pas réussi à prévenir ou à signaler la configuration dangereuse 1/1. Il a reconnu qu'il "a supposé à tort qu'aucune application ne sécuriserait des milliards en TVL avec une telle configuration". De plus, Pellegrino a admis que LayerZero a aggravé la crise en imposant des changements de quorum RPC sans en informer les clients affectés, qualifiant leur communication de "total échec". Il a conclu en promettant que l'entreprise se recentrerait entièrement sur le service aux émetteurs d'actifs et le lancement prochain de Zero.
Cette admission a marqué un revirement spectaculaire par rapport à la réponse initiale de LayerZero, qui imputait la responsabilité entièrement à la couche application et aux choix de configuration propres à Kelp DAO. Les excuses publiques ont suivi de nombreuses critiques de la communauté crypto, notamment après que des développeurs tiers ont démontré comment la configuration dangereuse 1/1 était mise en avant de manière proéminente dans la documentation officielle de LayerZero comme point de départ. Ce changement de sentiment a finalement forcé Pellegrino à assumer la responsabilité de ce que les critiques ont qualifié d'"arrogance systémique".
Kelp DAO, cependant, reste sceptique. Le 5 mai, ils ont publié une réfutation détaillée arguant que la configuration compromise était la norme de la plateforme, affirmant qu'environ 47 % des 2 665 contrats actifs de LayerZero fonctionnaient avec des configurations 1/1 au moment de l'exploitation. Kelp a également publié des captures d'écran Telegram prétendument montrant un employé de LayerZero approuvant la configuration 1/1 avant l'incident. Kelp a en outre questionné pourquoi la surveillance de LayerZero n'a pas détecté la compromission du nœud RPC avant que les messages falsifiés ne soient signés, une brèche qu'ils relient directement au groupe Lazarus de la Corée du Nord.
En conséquence, Kelp DAO a confirmé sa migration de rsETH de LayerZero vers la norme CCIP de Chainlink sur toutes les chaînes supportées, soulignant la perte permanente de confiance dans l'architecture du protocole.
repost-content-media
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#LayerZeroCEOAdmitsProtocolFlaws
Dans un retournement de situation significatif, le PDG de LayerZero Labs, Bryan Pellegrino, a publiquement admis des défaillances du protocole suite au piratage de 292 millions de dollars de Kelp DAO le 18 avril 2026, où un attaquant a exploité une configuration de sécurité 1/1 pour voler des tokens rsETH.
Publier sa déclaration sur X (anciennement Twitter) le 4 mai 2026, Pellegrino a confessé que le protocole LayerZero n'avait pas réussi à prévenir ou à signaler la configuration dangereuse 1/1. Il a reconnu qu'il "a supposé à tort qu'aucune application ne séc
ZRO3,81%
LINK2,85%
Voir l'original
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#AaveSuesToUnfreeze73MInETH
Aave a déposé une requête d'urgence dans un tribunal fédéral américain pour débloquer environ 73 millions de dollars en Ether récupérés suite à l'exploitation du Kelp DAO survenue le 18 avril. Les fonds, totalisant 30 766 ETH, ont été gelés après qu’un avis de gel a été émis le 1er mai par le cabinet d'avocats Gerstein Harrow LLP, qui a affirmé que les actifs pourraient être liés au groupe Lazarus de la Corée du Nord et a cherché à les saisir en tant que compensation pour des jugements liés au terrorisme contre la Corée du Nord.
Aave soutient que le lien avec la Co
AAVE0,04%
ETH-0,59%
Voir l'original
post-image
post-image
  • Récompense
  • 4
  • Reposter
  • Partager
ybaser:
2026 GOGOGO 👊
Afficher plus
Suite à une exploitation de 292 millions de dollars sur LayerZero, Kelp DAO a officiellement abandonné le protocole au profit du protocole d'interopérabilité inter-chaînes de Chainlink (CCIP). En tant que personne qui construit dans cet espace, je considère cela comme un pas vers une « sécurité de niveau institutionnel ». Chainlink CCIP utilise un réseau de gestion des risques décentralisé pour surveiller l'activité inter-chaînes, ce qui ajoute une couche critique de défense contre les types de piratages que nous avons vus plus tôt cette année. L'interopérabilité est l'avenir de la finance, ma
GT2,33%
Voir l'original
  • Récompense
  • Commentaire
  • Reposter
  • Partager
🚨 Précédent juridique majeur pour les DAO 🚨
Un tribunal fédéral de New York a ordonné à Arbitrum DAO de geler $71M en ETH saisis lors du récent piratage de Kelp DAO.
La tournure? L'argent ne retourne pas encore aux victimes du piratage. Au lieu de cela, des victimes du terrorisme d'État nord-coréen en revendiquent la propriété pour régler un jugement massif de 2015 contre Pyongyang. ⚖️
Principaux points à retenir :
🔹 Lien avec le groupe Lazarus : Les fonds sont liés à des hackers nord-coréens, ce qui en fait une cible pour la saisie légale.
🔹 DAO en tant que « partenariat » : Le tribunal
BTC0,18%
ETH-0,59%
GT2,33%
Voir l'original
  • Récompense
  • 1
  • Reposter
  • Partager
Yunna:
LFG 🔥
DeFi United annonce un plan de relance ambitieux pour Kelp DAO
​Dans une démonstration majeure de solidarité sectorielle, la coalition connue sous le nom de DeFi United a dévoilé un plan de restauration complet visant à stabiliser Kelp DAO suite à son récent exploit de $292 millions. La stratégie se concentre sur la restauration d’un support de garantie complet pour rsETH, garantissant que les utilisateurs impactés par la faille disposent d’un chemin clair vers la liquidité et la protection des actifs. Un pilier clé de cet effort de relance est l’implication stratégique de Circle Ventures, qu
AAVE0,04%
SOL3,82%
TAO10,65%
Voir l'original
post-image
post-image
  • Récompense
  • Commentaire
  • Reposter
  • Partager
#rsETHAttackUpdate 🚨
⚠️ $292M L'exploitation DeFi révèle des risques critiques inter-chaînes
L'une des plus grandes attaques DeFi de 2026 a secoué l'écosystème.
Le protocole rsETH de KelpDAO a été exploité via une vulnérabilité d'une passerelle LayerZero — révélant de profondes failles structurelles dans la sécurité inter-chaînes.
🔍 Ce qui s'est passé :
• L'attaquant a créé 116 500 rsETH non garantis (18% d'offre)
• Exploitation d'un système de validation 1-sur-1 (point de défaillance unique)
• Utilisation de faux messages inter-chaînes pour débloquer des actifs réels
💥 Impact :
• Plus de 8
AAVE0,04%
ARB4,04%
ZRO3,81%
Voir l'original
post-image
  • Récompense
  • 1
  • Reposter
  • Partager
CryptoDiscovery:
2026 GOGOGO 👊
#ArbitrumFreezesKelpDAOHackerETH
Conseil de sécurité d'Arbitrum gèle $71M dans des ETH volés lors de l'exploitation de KelpDAO
Le 20 avril 2026, le Conseil de sécurité d'Arbitrum a effectué une intervention d'urgence rare, gelant environ 30 766 ETH d'une valeur d'environ $71 millions liés à l'exploitation de KelpDAO qui a eu lieu le 18 avril. Les fonds ont été transférés vers un portefeuille intermédiaire gelé sous contrôle de la gouvernance, les rendant inaccessibles à l'attaquant.
L'exploitation elle-même a été dévastatrice : les attaquants ont exploité une vulnérabilité dans le pont alim
ETH-0,59%
AAVE0,04%
ZRO3,81%
TRX0,54%
Voir l'original
post-image
post-image
  • Récompense
  • 1
  • Reposter
  • Partager
HighAmbition:
bon 👍 bon
🚨 Action majeure dans l'espace crypto !
#ArbitrumFreezesKelpDAOHackerETH met en évidence comment la sécurité de la blockchain et la réponse rapide deviennent plus fortes que jamais 🔒⚡
La communauté crypto continue de pousser pour des écosystèmes plus sûrs et plus transparents pour tous 🌐📈
#Arbitrum #KelpDAO #CryptoSecurity #Blockchain #NouvellesCrypto
ARB4,04%
Voir l'original
  • Récompense
  • 8
  • Reposter
  • Partager
iceTrader:
LFG 🔥
Afficher plus
#KelpDAOBridgeHacked
Exploit du pont KelpDAO : Analyse technique et impact sur l'industrie
Le 18 avril 2026, le pont cross-chain rsETH de KelpDAO a subi le plus grand exploit DeFi de 2026, avec des attaquants drainant environ 116 500 rsETH d'une valeur d'environ $292 millions. L'incident représente environ 18 % de l'offre totale en circulation de rsETH et a déclenché des effets en cascade dans l'écosystème DeFi.
Analyse du vecteur d'attaque
L'exploit a été réalisé par une attaque sophistiquée en plusieurs étapes ciblant l'infrastructure de LayerZero. Les attaquants ont d'abord compromis deux
ZRO3,81%
AAVE0,04%
ARB4,04%
ETH-0,59%
Voir l'original
BlackRiderCryptoLord
#KelpDAOBridgeHacked
Exploit du pont KelpDAO : Analyse technique et impact sur l'industrie
Le 18 avril 2026, le pont cross-chain rsETH de KelpDAO a subi la plus grande exploitation DeFi de 2026, avec des attaquants drainant environ 116 500 rsETH d'une valeur d'environ $292 millions. L'incident représente environ 18 % de l'offre totale en circulation de rsETH et a déclenché des effets en cascade dans l'écosystème DeFi.
Analyse du vecteur d'attaque
L'exploitation a été réalisée par une attaque sophistiquée à plusieurs étapes ciblant l'infrastructure de LayerZero. Les attaquants ont d'abord compromis deux nœuds RPC indépendants exploités par LayerZero Labs, en remplaçant les binaires op-geth légitimes par des versions malveillantes. Ces nœuds empoisonnés ont été configurés spécifiquement pour tromper le réseau de vérification décentralisé de LayerZero (DVN) tout en maintenant des réponses véridiques aux autres systèmes de surveillance, évitant ainsi la détection.
La séquence d'attaque impliquait une attaque coordonnée par DDoS contre un troisième nœud RPC propre, forçant le DVN à basculer vers l'infrastructure compromise. La configuration du pont de KelpDAO utilisait une configuration DVN 1-sur-1, ce qui signifie que seul le DVN de LayerZero Labs était nécessaire pour valider les messages cross-chain. Les nœuds empoisonnés ont confirmé avec succès une transaction de brûlage falsifiée sur Unichain, que le système de relais EndpointV2 a propagée à l'adaptateur OFT de KelpDAO, déclenchant la libération non autorisée des réserves du réseau principal.
Après l'exploitation, l'attaquant a systématiquement lavé le rsETH volé à travers plusieurs portefeuilles, déposant des fonds en tant que collatéral sur les marchés Aave V3 sur Ethereum et Arbitrum. L'attaquant a sécurisé environ 75 700 WETH sur Ethereum et 30 800 WETH sur Arbitrum, atteignant des ratios prêt/valeur proches de 99 % avant que des freezes au niveau du protocole n'arrêtent tout emprunt supplémentaire.
Profil de l'attribution et de l'acteur menaçant
Des chercheurs en sécurité et des sociétés d'analyse blockchain ont attribué l'attaque au groupe Lazarus de Corée du Nord, en particulier le cluster TraderTraitor. Les caractéristiques opérationnelles correspondent aux méthodologies documentées de Lazarus : tactiques d'intrusion patientes, manipulation de l'infrastructure de confiance, et mécanismes sophistiqués de suppression de détection. Le malware utilisé s'est autodétruit après l'exploitation, effaçant systématiquement les preuves forensiques des systèmes compromis.
Réponse du protocole et confinement
Aave a réagi en quelques heures en gelant les marchés rsETH sur les déploiements V3 et V4, y compris l'intégration SparkLend. Le protocole fait actuellement face à environ $177 millions de dettes douteuses, principalement concentrées sur Arbitrum. La valeur totale verrouillée dans l'écosystème Aave est passée de $26 milliards à $18 milliards, représentant entre 8 et 14 milliards de dollars en sorties alors que les fournisseurs de liquidités ont retiré leur capital.
La contagion s'est étendue au-delà d'Aave, avec plus de 15 protocoles mettant en pause d'urgence leurs ponts. Les pools de prêt WETH ont atteint un taux d'utilisation de 100 %, créant des risques de liquidation secondaire pour les positions à effet de levier. KelpDAO a inscrit en liste noire les adresses de l'exploitant et affirme avoir empêché environ $95 millions d'autres tentatives d'attaque en suivi.
Analyse de la cause racine contestée
Un différend important existe entre KelpDAO et LayerZero concernant la responsabilité fondamentale. LayerZero maintient que la configuration DVN 1-sur-1 de KelpDAO s'écartait des pratiques de sécurité recommandées, soulignant que le protocole lui-même ne contenait aucune vulnérabilité et que l'incident était isolé à l'infrastructure rsETH. LayerZero a par la suite corrigé les systèmes DVN et RPC affectés.
KelpDAO contre-argumente que la documentation par défaut de LayerZero et ses configurations de démarrage rapide recommandaient la configuration 1-sur-1, arguant que le fournisseur d'infrastructure porte la responsabilité de la sécurité des nœuds RPC. Les deux parties conviennent qu'aucun bug de contrat intelligent n'a été exploité ; la cause racine réside dans les hypothèses de confiance dans des configurations à point de défaillance unique.
Implications pour la sécurité DeFi
L'incident met en lumière des vulnérabilités critiques dans les architectures de ponts cross-chain, notamment en ce qui concerne la sécurité de l'infrastructure RPC. Les nœuds RPC sont devenus un maillon faible systémique, la plupart des protocoles dépendant d'un nombre limité de fournisseurs sans diversification adéquate en cas de défaillance. L'exploitation démontre que même des systèmes de vérification multi-signatures sophistiqués peuvent être compromis lorsque les sources de données sous-jacentes sont empoisonnées.
Les analystes de l'industrie recommandent la mise en œuvre immédiate de configurations multi-DVN, de réseaux diversifiés de fournisseurs RPC, et de systèmes d'audit de configuration en temps réel. L'architecture de sécurité modulaire de LayerZero a limité le rayon d'impact à rsETH spécifiquement, sans affecter d'autres contrats OFT ou OApp, suggérant que les cadres de messagerie cross-chain peuvent maintenir leur résilience même lors d'attaques ciblées sur l'infrastructure.
Statut actuel et efforts de récupération
La gouvernance d'Aave discute actuellement de mécanismes de socialisation de la dette pour faire face à la situation de mauvaise dette. KelpDAO, LayerZero et Aave ont établi des canaux de coordination pour les opérations de récupération. Le collectif de sécurité blockchain Seal-911 suit activement les mouvements de fonds, une partie des actifs volés étant identifiée comme passant par Tornado Cash et d'autres protocoles d'obfuscation. Les négociations avec les whitehats restent ouvertes, mais aucune récupération n'a été confirmée au moment de la rédaction.
L'exploitation établit un nouveau record pour les hacks DeFi de 2026, dépassant l'incident Drift Protocol de $285 millions du 1er avril. L'incident renforce les préoccupations continues concernant la sécurité des ponts comme vecteur principal d'attaque dans la DeFi, l'infrastructure cross-chain restant la frontière de sécurité la plus contestée de l'écosystème.
#KelpDAO #DeFiSecurity #BridgeExploit #CryptoNews
repost-content-media
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Charger plus