ケルプDAOがハッキング 2.92億ドル:LayerZero のクロスチェーンブリッジが偽造メッセージ攻撃を受け、2026年最大のDeFiイベントとなる

ZRO-2.86%
ETH0.19%
AAVE0.03%
ARB0.43%

再ステーキング協定のKelp DAOが台湾時間4月19日未明にハッキングを受けた。CoinDeskの報道とオンチェーンセキュリティ企業Cybersの追跡によると、攻撃者はKelpがLayerZeroに展開したクロスチェーンブリッジコネクタを通じて、不正なクロスチェーンメッセージを偽造し、合約をトリガーして116,500個のrsETHを放出させた。約2.92億ドルに相当し、rsETHの流通量の近18%を占める。今回の損失は、4月初旬のDrift Protocolの2.85億ドル事件を上回り、2026年最大のDeFiにおけるセキュリティ事件となった。

偽造クロスチェーンメッセージでブリッジコネクタの検証を回避

Kelp DAOのrsETHはイーサリアム主網でネイティブに発行され、LayerZeroのクロスチェーンメッセージ層を通じて20本超の他のチェーン上に展開されている。攻撃者は米東部時間4月18日午後2時50分頃に攻撃を開始し、偽造されたクロスチェーンパケットによって、主網adapter合約が「有効な指令が別のチェーンから来た」ものだと信じ込むようにした。その結果、116,500 rsETHが攻撃者の管理するアドレスへと放出された。

rsETHを手に入れた後、攻撃者はさらにトークンをAave V3上で担保に入れて借り入れ、WETHを借り出し、資産を段階的にArbitrumへクロスチェーンした。最終的に、ミキサーTornado Cashを通じて資産を洗浄した。Kelpは攻撃発生から約46分後に緊急停止のマルチシグを発動し、2件の後続攻撃である4万rsETHの試み(合計約1億ドル)は、合約が凍結されたためrevertとなった。

Aaveが緊急でrsETH市場を凍結

Aaveの創業者Stani Kulechovはコミュニティ上で、「rsETH市場はAave V3およびAave V4で凍結されており、Aaveの合約自体は攻撃されていない。これはrsETH側の脆弱性だ」と述べ、さらに「rsETHのAaveにおける借入権限はゼロであり、Aaveには直接の損失はない」と強調した。ただし、rsETHが担保として支援するWETHの借入ポジションは依然として約1.77億ドルの不良債権リスクが残り、供給サイドに緊急の撤退を迫っている。

市場の反応は強烈だった。ニュースが伝わった後、AAVEトークンは1日で10.27%下落し、一時は105.73ドルまで下げた。関連する借入協議SparkLendとFluidも相次いでrsETHに関わるポジションを凍結し、連鎖的リスクは週末の流動性が薄い状況下で拡大した。

wrapped rsETHが20本超のチェーンに分散し、清算の難題に

今回の事件の連鎖効果は、一般的な単一チェーン攻撃よりも大きい。吸い上げられたadapterの準備金は、まさに20本超のチェーンで発行されたwrapped rsETHの裏付け資産である。つまり、他のチェーン上でwrapped rsETHを用いて借入、担保、または取引を行っているユーザーのポジションは、受動的なデカップリング(連動性の切り離し)リスクに直面することになる。Kelp公式声明は「疑わしいクロスチェーン活動」を確認したうえでrsETH合約を停止したとだけ述べており、補償案はまだ公表されていない。

クロスチェーンブリッジがDeFiの新たな攻撃面に

Kelpの事件は、2026年以降にクロスチェーンメッセージ層が攻撃の主役になるというトレンドを継いでいる。月初のDrift ProtocolがSolana durable nonceを利用してマルチシグを回避した件から、今回のKelpがLayerZeroのメッセージを偽造した件まで、脆弱性のポイントは貸借プロトコルそのものではなく、各チェーンをつなぐメッセージ検証メカニズムにある。リスク管理チームのChaos Labsは先に予算をめぐる論争でAaveのリスク管理から離脱しており、さらにクロスチェーンブリッジという集中した攻撃面が浮上したことで、DeFiプロトコルの構造的なセキュリティガバナンスにおける課題は引き続き高まっている。

この記事Kelp DAOが2.92億ドルをハッキング:LayerZeroクロスチェーンブリッジが偽造メッセージ攻撃を受け、2026年最大のDeFi事件 最初に 鏈新聞 ABMedia に掲載された。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

ライトコインのリオーグがMWEBプライバシーレイヤーのエクスプロイトを無効化

Litecoinは、Litecoin Foundationによれば、攻撃者がそのMimbleWimble Extension Block (MWEB)プライバシーレイヤーにおけるゼロデイ脆弱性を悪用した後、土曜日に深いチェーン再編を経験しました。このインシデントにより、3時間の再編が発生し、不正な取引が消去されました。

CryptoFrontier2時間前

北朝鮮のIT担当者「Laptop Farm(ラップトップ・ファーム)」詐欺:米国の共犯者に7〜9年の実刑、2年間で累計28億ドルを詐取

Fortune 報道:北朝鮮は米国内のノートパソコン・ファームを通じて資金を得ており、2年間で累計約28億ドルの収益で核兵器を支援している。年あたりの貢ぎは2.5〜6億ドル。米国籍の容疑者 Kejia Wang と Zhenxing Wang はそれぞれ禁錮7.5年、9年を言い渡され、百社以上の企業と80名の身分が盗用された。北朝鮮は米国の身分と固定装置を用いて米国で運用し、資金は主に暗号資産を通じた両替により処理されている。専門家は、国内に共犯ネットワークが依然として存在すると警告しており、企業は身元の認証、住所の追跡、タイムゾーン/IP の分析を強化する必要がある。

ChainNewsAbmedia5時間前

香港警察、暗号資産詐欺の急増に警告;2人の女性が最近の数週間で$1.24Mを損失

Gate News メッセージ、4月25日――香港の2人の女性が、ここ最近の数週間で暗号資産詐欺師に合計HK$9.7 million (US$1.24 million)をだまし取られ、地元警察が一般向けの注意喚起を出すことになった。香港警察は、1週間で80件超の詐欺事案を報告しており、総損失はHK$80 million (U

GateNews6時間前

AaveはKelp DAOのエクスプロイト救済基金向けに25,000 ETHを提案

Aaveのサービスプロバイダーは金曜日、ガバナンス提案を提出し、プロトコルのDAOからDeFi Unitedへ、$58 million相当の25,000 ETHを拠出することを通じて、Kelp DAOのエクスプロイト後にrsETHの裏付けを回復させるための協調的な救済活動に貢献するとした。この提案された拠出は、残りの……を埋めることを目指している。

CryptoFrontier6時間前

検知率ほぼゼロで800超のバンキング/暗号資産アプリを狙うAndroidマルウェアファミリー:Zimperium

Gate Newsのメッセージ、4月25日 — サイバーセキュリティ企業Zimperiumは、4つの稼働中のマルウェアファミリー(RecruitRat、SaferRat、Astrinox、Massiv)を特定した。銀行、暗号資産、ソーシャルメディアの各セクターにまたがり、800以上のアプリを標的としている。これらのキャンペーンは、高度なアンチ解析手法と

GateNews8時間前

TRADOOR トークン、疑われる価格操作とウォッシュトレーディングの中で30分で90%暴落

Gate News メッセージ、4月25日 — オンチェーン分析者 Specter によると、TRADOOR トークンは本日 2:00 AM に 30分間で急激に 90% 価格が暴落しました。トークンは 2026年3月以降、突然の崩壊の前に最大 900% 値上がりしており、価格操作や連携した

GateNews10時間前
コメント
0/400
コメントなし