
Des pirates informatiques ont exploité le pont inter-chaînes de Kelp DAO samedi, une action qui a entraîné le siphonage de millions de dollars, provoquant un effet d'entraînement sur plusieurs plateformes crypto.
L'attaquant a dérobé environ 116 500 rsETH, un jeton émis par Kelp DAO qui représente de l'Ethereum « restaké » (mis en jeu à nouveau), en ciblant un pont construit avec LayerZero, un système qui permet à différentes blockchains de communiquer.
Kelp DAO est un protocole de restaking qui permet aux utilisateurs de déposer des jetons de staking comme stETH et cbETH et d'obtenir du rsETH en retour. Ils peuvent ensuite utiliser le rsETH dans d'autres applications crypto.
L'exploit a provoqué une crise de liquidité généralisée dans la DeFi, déclenchant des retraits massifs des principales plateformes de prêt, y compris Aave. Les développeurs affirment que le piratage provenait d'une configuration de vérification inter-chaînes mal configurée dans l'infrastructure basée sur LayerZero.
L'incident a affecté environ 18% de l'offre de rsETH et fait suite à une série de piratages DeFi majeurs ce mois-ci (y compris un piratage de 285 millions de dollars du protocole Drift de Solana, ainsi que des protocoles plus petits tels que CoW Swap, Zerion, Rhea Finance et Silo Finance), incitant les protocoles à geler les marchés et à revoir d'urgence leurs configurations inter-chaînes.
Dans un récent tweet, Arkham a fourni une analyse de l'endroit où les fonds auraient pu être acheminés.
EXPLOIT KELPDAO : OÙ SONT LES FONDS
— Arkham (@arkham) April 20, 2026
293,7 millions de dollars ont été dérobés à KelpDAO lors d'une attaque menée par une entité qui serait le groupe Lazarus.
L'attaquant a forgé un message inter-chaînes en exploitant le DVN (Decentralized Verified Network) de LayerZero pour simuler un retrait de RSETH vers Ethereum. pic.twitter.com/hc4Ck2V2Ii
Selon Arkham, KelpDAO s'est fait voler 293,7 millions de dollars lors d'une attaque menée par une entité qui serait le groupe Lazarus. L'attaquant a forgé un message inter-chaînes en exploitant le DVN (Decentralized Verified Network) de LayerZero pour simuler un retrait de rsETH vers Ethereum.
Arkham retrace la trajectoire des fonds depuis l'incident survenu samedi. Il a été observé que l'attaquant a déposé la majorité des rsETH volés sur AAVE et Compound.
Un total de 269,74 millions de dollars de RSETH ont été déposés sur AAVE et Compound, a noté Arkham, l'attaquant ayant retiré un total de 228,21 millions de dollars de WETH et de wstETH de ces protocoles DeFi. Il a également échangé un total de 15,34 millions de dollars de rsETH contre 14,51 millions de dollars d'ETH en utilisant Kyberswap, Euler Finance et Wintermute. L'attaquant détient désormais 242,18 millions de dollars en ETH.