Um Hack, Nove Protocolos, $292 Milhões Perdidos: A Exploração do Kelp Expondo o Problema de Contágio do DeFi

Uma mensagem falsificada da LayerZero drenou $293 milhões do Kelp DAO, desencadeando contágio em nove protocolos DeFi, derrubando o TVL da Aave em $6,6 bilhões e expondo a infraestrutura cross-chain como o elo mais fraco do cripto.

Na tarde de sábado, um atacante enviou um comando falso para a ponte da Kelp DAO, alimentada por LayerZero. A ponte aceitou-o como verdadeiro. Em questão de minutos, 116.500 rsETH (cerca de 18% da oferta circulante total do token) foram transferidos para a carteira do atacante. Quando a Kelp colocou seus contratos inteligentes em espera, os tokens roubados já estavam em Aave, Compound e Euler como garantia para o empréstimo de centenas de milhões de dólares adicionais em wrapped ether. O resultado: a Kelp perdeu aproximadamente $293 milhões; a Aave teve $6.6 bilhões em fundos bloqueados comprometidos; e pelo menos nove protocolos diferentes estavam tentando congelar seus mercados de troca que eles não construíram.
Este não foi apenas um problema da Kelp; isso se relaciona com a dependência de muitos protocolos em pontes que estão comprometidas — essa é a questão a ser considerada!
Como um Único Hack de Ponte se Tornou uma Crise Multi-Protocolo
A Kelp atua como um protocolo para restaking líquido. Stakers de ether (stETH) na Kelp recebem um token chamado rsETH que gera recompensas, que podem então ser utilizadas em inúmeros protocolos DeFi. No entanto, havia mais de 20 redes ativas nas quais os tokens rsETH circulavam como garantia ou recibos de aposta para staking via Kelp, e todos estavam vinculados às mesmas reservas da Kelp na ponte. Assim, quando a ponte foi drenada e os tokens rsETH circulantes como garantia se tornaram suspeitos (independentemente de sua origem), os protocolos que aceitavam esses tokens como garantia não tinham meios de verificar a autenticidade da garantia que suportava seus empréstimos — Aave, SparkLend, Fluid, Euler, Compound e outros.
A Cyvers Blockchain Security rotulou este problema como um "evento de contágio entre protocolos" como resultado do exploit do protocolo. Embora Aave, Compound e Euler não tenham experimentado falha fiduciária em seus contratos, a Aave havia integrado o rsETH em seu pool de empréstimos e não o segregou do restante de seus empréstimos, escalando assim o risco representado para seu pool de empréstimos pelo rsETH. Consequentemente, o valor do token da Aave caiu 16%. O valor total bloqueado na Aave (TVL) caiu de $26.4 bilhões para aproximadamente $20 bilhões em várias horas. A Aave agora detém aproximadamente $196 milhões em dívidas incobráveis concentradas nos pares rsETH e wrapped ether, e a Aave pode ter reservas insuficientes em seu Fundo de Segurança Umbrella.
O Compromisso de Eficiência de Capital Que Ninguém Queria Fazer
Michael Egorov, fundador da Curve Finance, deixou claro que os problemas nessas estruturas são ampliados por modelos de empréstimo não isolados, onde um pool compartilhado entre todos os ativos adiciona risco adicional para todos os outros ativos devido a um único pool de risco. Se o rsETH estivesse isolado em seu próprio pool de empréstimos, então, quando um exploit como este ocorre, o contágio seria limitado à Kelp, em vez de afetar outros protocolos, outros usuários ou outros tokens.
A razão pela qual muitos protocolos não isolam totalmente seus pools é porque isso reduz a eficiência de capital. À medida que a liquidez de muitos protocolos diferentes é adicionada a um único pool, ela permite que a liquidez flua mais livremente sem restrições, o que torna mais barato tomar empréstimos e oferece um rendimento maior sobre os retornos gerados através de empréstimos. Ao isolar os pools de empréstimos, o risco contido em cada pool é reduzido, mas exige o sacrifício de algum tipo de eficiência de capital que permite que essa liquidez seja gerada.
Além disso, Egorov apontou para um problema adicional na configuração da ponte da Kelp, que foi configurada usando uma única instância de um verificador, o que significa que havia apenas um ponto de verificação usado para validar mensagens cross-chain enviadas de e para esses dois protocolos. Este erro de configuração deveria ter sido notado quando a ponte foi originalmente colocada online, mas não foi. Portanto, uma única mensagem forjada foi capaz de liberar toda a ponte.
A Infraestrutura Cross-Chain É o Elo Fraco
A causa do ataque não foi um bug em um contrato inteligente, como tipicamente vemos quando ocorrem ataques. O hacker usou uma ponte para hackear a Kelp. Egorov afirma especificamente: "Cross-chain é difícil e inseguro. Use a tecnologia cross-chain apenas quando necessário e faça-o com extrema cautela. Muitas pessoas já ouviram isso antes e ignoraram porque cross-chain é como a indústria pode criar um sistema financeiro descentralizado em múltiplas blockchains. Se há dez redes diferentes com seu protocolo, então você precisa de uma maneira de conectar todas essas redes e estes são quase exclusivamente o local onde os maiores hacks ocorreram porque são as fronteiras que separam cada um dos sistemas, portanto, os atacantes normalmente procurariam hackear nas fronteiras primeiro."
O exploit da Kelp rapidamente se tornou o maior hack de DeFi de 2026 e 2026 mal começou no momento da escrita deste artigo (quatro meses do ano). O montante total de cripto perdido por hacks, exploits e golpes no primeiro trimestre de 2026 sozinho foi de aproximadamente $482 milhões. O Diretor de Segurança da Ledger afirmou que 2026 "muito provavelmente será o pior ano para hacks até hoje", o que é uma previsão de uma tendência futura a partir das tendências atuais.
O Que Acontece Com a Confiança
"DeFi está morto" foi um dos comentários mais frequentes por usuários DeFi nas redes sociais após o incidente recente — algo que não surpreende dado o tamanho do exploit, contudo; pode não ser uma avaliação verdadeiramente precisa do que está acontecendo no ecossistema DeFi nesta fase. No entanto, há algo diferente sobre a natureza da magnitude deste evento, já que afetou simultaneamente a infraestrutura cross-chain, modelos de restaking e mercados de empréstimos, e, portanto, não pode ser classificado como a fraqueza/ataque direcionado de um único protocolo; em vez disso, serve como um teste de estresse para demonstrar quão interconectado todo o ecossistema DeFi está em relação aos seus protocolos subjacentes trabalhando juntos.
Como o Chefe de Segurança da Ledger, Guillemet, colocou: 'No geral, este tipo de evento erode a confiança entre a comunidade DeFi no que diz respeito à integridade operacional do protocolo DeFi.'
Por outro lado, Egorov oferece um ponto de vista alternativo — que, embora seja um ambiente difícil, as criptomoedas sempre aprenderam com falhas anteriores em DeFi e se tornaram mais fortes — embora, em princípio, ele esteja certo. Contudo; aprender com esses tipos de incidentes geralmente custa ao usuário final perdas financeiras inesperadas. Nove protocolos, $293 milhões em valor monetário perdidos, e uma mensagem de ponte forjada PYMNTS.com não há discussão aqui, aprendemos esta lição, mas quantas vezes mais precisaremos aprendê-la?





