$71M Congelados, $175M Já Perdidos: Como o Hacker do Kelp DAO Está Lavarando $292 Milhões em Ether Roubado

$71M Congelados, $175M Já Perdidos: Como o Hacker do Kelp DAO Está Lavarando $292 Milhões em Ether Roubado

Kelp DAO perdeu US$ 292 milhões em uma exploração na ponte LayerZero. Arbitrum congelou US$ 71 milhões, mas US$ 175 milhões já estão em movimento. O Grupo Lazarus é suspeito. Aave enfrenta até US$ 230 milhões em dívidas incobráveis.

A Arbitrum agiu rapidamente. Na noite de segunda-feira, o Conselho de Segurança da Arbitrum congelou mais de 30.766 ETH (aproximadamente US$ 71 milhões) que estavam em uma carteira na Arbitrum One diretamente ligada à exploração da KelpDAO. O conselho afirmou que agiu com a contribuição da aplicação da lei em relação ao que eles acreditavam ser a identidade do explorador e que esta ação não impactou nem afetou quaisquer outros usuários ou aplicativos da Arbitrum. Ambientes DeFi raramente conseguem este nível de intervenção on-chain em tempo real, então esta foi uma ação verdadeiramente decisiva para a Arbitrum.


O hacker agiu ainda mais rápido. Antes que a tinta secasse no anúncio da Arbitrum, a empresa de inteligência blockchain Arkham rastreou o suspeito movendo 75.701 ETH (aproximadamente US$ 175 milhões) de endereços Ethereum para carteiras recém-criadas. Duas transferências foram feitas, uma de US$ 117 milhões e outra de US$ 58 milhões, durante o horário comercial europeu na terça-feira. O investigador on-chain ZachXBT confirmou-me que os fundos obtidos ilegalmente começaram a ser movimentados entre as cadeias. A fase de lavagem de dinheiro começou.


Enquanto a Arbitrum congelou aproximadamente 25% do valor total roubado; os 75% restantes ainda estão sendo ativamente movimentados.

Como o Ataque se Desenrolou

Caso alguém tenha perdido, no sábado, 18 de abril, um invasor utilizou a exploração da bridge cross-chain da Kelp DAO baseada em LayerZero para explorar um defeito que lhes permitiu sacar 116.500 rsETH (avaliados em cerca de US$ 291 milhões na época) – cerca de 18% do valor total de rsETH em circulação na época. Ao fornecer instruções forjadas à bridge, o invasor fez com que ela liberasse os rsETH para um endereço que eles controlavam. O invasor então depositou os tokens roubados em Aave, Compound e Euler para usar como garantia para pegar emprestado centenas de milhões de wrapped ether adicionais.


A bridge da Kelp tinha reservas que apoiavam os rsETH em mais de 20 redes, então este incidente causou efeitos em cascata imediatos. Até o momento, pelo menos nove protocolos foram forçados a congelar seus mercados ou tomar outras medidas de emergência. A Aave sozinha viu US$ 6,6 bilhões em TVL saírem de sua plataforma em poucas horas e o valor de seu token caiu 16%. Agora que a Aave divulgou seu relatório de incidente, ela estima que sua exposição a dívidas incobráveis seja entre US$ 123 milhões e US$ 230 milhões, dependendo de como a Kelp DAO atribui seu déficit entre suas posições de Layer 2.

Assim, este hack DeFi superou o hack da Drift de duas semanas atrás, tornando-se o maior hack DeFi de 2026 até o momento.

O Jogo da Culpa Entre Kelp e LayerZero

A Kelp DAO e a LayerZero estão envolvidas em uma disputa pública sobre quem é responsável pelo erro de configuração que levou ao ataque, enquanto os investigadores continuam a apurar como o dinheiro foi perdido. Uma das causas foi um único proprietário que atua como verificador exclusivo da validade de cada mensagem enviada entre diferentes cadeias. Se este único proprietário for comprometido, toda a bridge será comprometida.


A LayerZero insiste que forneceu à Kelp DAO a infraestrutura para construir. A Kelp DAO insiste que o uso de um único proprietário foi baseado na configuração padrão da LayerZero para o SV, o que significa que não foi uma escolha feita pela Kelp DAO. O resultado de quem é responsável é importante para quaisquer futuras soluções legais, mas não afetará as perdas financeiras sofridas por aqueles que perderam dinheiro.


O que ambas as partes estão agora, efetivamente, admitindo é que havia uma configuração que era catastroficamente incapaz de suportar intrusões e estava em produção em uma bridge com centenas de milhões de dólares em valor cross-chain (isto é o que une ambas as partes). Alguém deveria ter percebido este problema, mas ninguém o fez.

A Sombra da Coreia do Norte

Pesquisadores de segurança e várias publicações identificaram que o padrão de exploração da Kelp, sua escala e a velocidade dos fundos lavados representam de perto o modus operandi ligado ao Grupo Lazarus da Coreia do Norte. Juntos, os exploits Drift e Kelp geraram mais de US$ 500 milhões em ativos drenados em pouco mais de 2 semanas. Analistas acreditam que este dreno financeiro reflete um país sancionado que precisa de fundos, em vez de hackers oportunistas que operaram nesse ritmo.


O Grupo Lazarus tem sido associado a alguns dos maiores roubos de criptomoedas da história, incluindo o hack da Ronin Network de US$ 625 milhões que ocorreu em 2022. O grupo é conhecido por usar configurações de verificadores comprometidas para explorar a infraestrutura cross-chain, bem como mover rápida e eficientemente seus fundos roubados através de várias ferramentas de privacidade e saltos de cadeia para dificultar a capacidade dos investigadores de rastrear seus ativos roubados. O exploit da Kelp se alinha com esses modus operandi. Embora a atribuição ao Grupo Lazarus não tenha sido confirmada, é evidente que a aplicação da lei passou informações suficientes ao Conselho de Segurança da Arbitrum sobre a identidade do explorador da Kelp para conceder o congelamento acima — o que implica que os investigadores progrediram mais do que os comunicados públicos refletem.

O Que Vem a Seguir

Ninguém poderá acessar os US$ 70 milhões em fundos congelados da Arbitrum sem a aprovação da Governança da Aave. Isso representa uma quantia significativa de dinheiro que foi recuperada e é especialmente impressionante a rapidez com que as coisas aconteceram em todos os aspectos. No entanto, US$ 175 milhões foram movidos para novas carteiras, tornando a recuperação muito mais difícil do que se estivesse ocorrendo apenas em uma blockchain. O FBI e o IRS-CI provavelmente estão trabalhando juntos na investigação, dado o grande valor total dos fundos roubados, mas converter esta investigação em ativos reais levará meses ou anos, e não apenas dias.


Em relação à recuperação de dívidas incobráveis/empréstimos para a Aave, a questão inicial será como lidar com essa perda. É possível que parte dela possa ser coberta usando a Reserva de Segurança Umbrella, mas, caso contrário, quaisquer perdas adicionais terão que vir dos detentores de stkAAVE, através do mecanismo de salvaguarda do protocolo. Isso colocaria uma pressão significativa sobre a Governança da Aave, pela primeira vez, para tomar medidas para proteger os detentores de stkAAVE de perdas de uma maneira sem precedentes.


Neste momento, passaram-se apenas cerca de 72 horas desde que o exploit da Kelp ocorreu. A investigação está em andamento; a lavagem de fundos roubados está acontecendo; e o valor total da perda do exploit ainda não foi determinado. É claro que o perpetrador do exploit da Kelp tinha um esquema elaborado preparado antes de executar o hack para tirar proveito destas circunstâncias.


Todas as opiniões expressas são pessoais do autor e não constituem aconselhamento de investimento.

Últimos artigos

Índice de Medo e Ganância

Trade
77
Ambição
Qual você acha que é o sentimento atual do mercado?
+78.57%+21.42%
SpotFuturos
Sem dados