71 triệu đô bị đóng băng, 175 triệu đô đã mất: Hacker Kelp DAO đang rửa 292 triệu đô Ether bị đánh cắp như thế nào

Kelp DAO mất 292 triệu USD trong vụ tấn công cầu nối LayerZero. Arbitrum đã đóng băng 71 triệu USD, nhưng 175 triệu USD đã bắt đầu di chuyển. Nhóm Lazarus bị nghi ngờ. Aave đối mặt với khoản nợ xấu lên đến 230 triệu USD.

Arbitrum đã hành động nhanh chóng. Tối thứ Hai, Hội đồng Bảo an Arbitrum đã đóng băng hơn 30.766 ETH (khoảng 71 triệu USD) đang nằm trong một ví trên Arbitrum One có liên quan trực tiếp đến vụ khai thác của KelpDAO. Hội đồng cho biết họ đã hành động với sự đóng góp từ cơ quan thực thi pháp luật về danh tính của kẻ khai thác mà họ tin là đúng, và hành động này không ảnh hưởng đến bất kỳ người dùng hoặc ứng dụng Arbitrum nào khác. Các môi trường DeFi hiếm khi thực hiện được mức độ can thiệp trên chuỗi (on-chain) như vậy trong thời gian thực, vì vậy đây là một hành động thực sự mang tính quyết định đối với Arbitrum.
Kẻ tấn công đã hành động thậm chí còn nhanh hơn. Trước khi thông báo của Arbitrum kịp khô mực, công ty tình báo blockchain Arkham đã theo dõi kẻ tình nghi di chuyển 75.701 ETH (khoảng 175 triệu USD) từ các địa chỉ Ethereum vào các ví mới được tạo. Hai giao dịch chuyển tiền đã được thực hiện, một trị giá 117 triệu USD và một trị giá 58 triệu USD, trong giờ giao dịch của Châu Âu vào thứ Ba. Điều tra viên trên chuỗi ZachXBT đã xác nhận với tôi rằng số tiền bất hợp pháp này đã bắt đầu được di chuyển qua các chuỗi. Giai đoạn rửa tiền đã bắt đầu.
Trong khi Arbitrum đã đóng băng khoảng 25% tổng số tiền bị đánh cắp; 75% còn lại vẫn đang được di chuyển tích cực.
Diễn Biến Cuộc Tấn Công
Phòng trường hợp có ai chưa biết, vào thứ Bảy, ngày 18 tháng 4, một kẻ tấn công đã lợi dụng lỗi trong cầu nối chuỗi chéo (cross-chain bridge) dựa trên LayerZero của Kelp DAO để khai thác một khiếm khuyết cho phép chúng rút 116.500 rsETH (trị giá khoảng 291 triệu USD vào thời điểm đó) – chiếm khoảng 18% tổng lượng rsETH đang lưu hành lúc bấy giờ. Bằng cách cung cấp các hướng dẫn giả mạo cho cầu nối, kẻ tấn công đã khiến nó giải phóng rsETH vào một địa chỉ mà chúng kiểm soát. Sau đó, kẻ tấn công đã gửi các token bị đánh cắp vào Aave, Compound và Euler để sử dụng làm tài sản thế chấp nhằm vay hàng trăm triệu wrapped ether bổ sung.
Cầu nối của Kelp có dự trữ hỗ trợ rsETH trên hơn 20 mạng, vì vậy sự cố này đã gây ra hiệu ứng dây chuyền ngay lập tức. Cho đến nay, ít nhất chín giao thức đã buộc phải đóng băng thị trường của họ hoặc thực hiện các biện pháp khẩn cấp khác. Chỉ riêng Aave đã chứng kiến 6,6 tỷ USD TVL rời khỏi nền tảng của họ trong vòng vài giờ và giá trị token của họ giảm 16%. Hiện tại, sau khi Aave đã công bố báo cáo sự cố, họ ước tính mức độ rủi ro nợ xấu của mình là từ 123 triệu USD đến 230 triệu USD, tùy thuộc vào cách Kelp DAO phân bổ khoản thiếu hụt giữa các vị thế Layer 2 của mình.
Theo đó, vụ hack DeFi này hiện đã vượt qua vụ hack Drift từ hai tuần trước, trở thành vụ hack DeFi lớn nhất năm 2026 cho đến nay.
Trò Đổ Lỗi Giữa Kelp và LayerZero
Kelp DAO và LayerZero đang tranh cãi công khai về việc ai phải chịu trách nhiệm cho lỗi cấu hình đã dẫn đến cuộc tấn công, trong khi các điều tra viên tiếp tục điều tra xem tiền đã bị mất như thế nào. Một nguyên nhân là do một chủ sở hữu duy nhất đóng vai trò là người xác minh duy nhất xem mỗi tin nhắn được gửi qua các chuỗi khác nhau có hợp lệ hay không. Nếu chủ sở hữu duy nhất đó bị xâm nhập, thì toàn bộ cầu nối sẽ bị xâm nhập.
LayerZero khẳng định rằng họ đã cung cấp cho Kelp DAO cơ sở hạ tầng để xây dựng. Kelp DAO thì khăng khăng rằng việc họ sử dụng một chủ sở hữu duy nhất dựa trên cấu hình tiêu chuẩn của LayerZero cho SV, nghĩa là đó không phải là lựa chọn của Kelp DAO. Kết quả về việc ai phải chịu trách nhiệm là quan trọng cho bất kỳ biện pháp pháp lý nào trong tương lai nhưng sẽ không ảnh hưởng đến những thiệt hại tài chính mà những người mất tiền phải gánh chịu.
Điều mà cả hai bên hiện đang, một cách hiệu quả, thừa nhận là có một cấu hình đã không thể chống lại sự xâm nhập một cách thảm khốc và đang chạy trên một cầu nối với giá trị chuỗi chéo trị giá hàng trăm triệu đô la (đây là điều liên kết cả hai bên lại với nhau). Lẽ ra phải có người phát hiện ra vấn đề này nhưng không ai làm.
Bóng Ma Triều Tiên
Các nhà nghiên cứu bảo mật và nhiều ấn phẩm đã xác định rằng mô hình khai thác của Kelp, quy mô và tốc độ rửa tiền của nó rất giống với phương thức hoạt động (modus operandi) liên quan đến Nhóm Lazarus của Triều Tiên. Tổng cộng, các vụ khai thác Drift và Kelp đã tạo ra hơn 500 triệu USD tài sản bị rút cạn chỉ trong hơn 2 tuần. Các nhà phân tích tin rằng sự cạn kiệt tài chính này phản ánh một quốc gia bị trừng phạt đang cần tiền, hơn là những tin tặc cơ hội hoạt động với tốc độ đó.
Nhóm Lazarus đã liên quan đến một số vụ trộm tiền điện tử lớn nhất trong lịch sử, bao gồm vụ hack Mạng Ronin trị giá 625 triệu USD xảy ra vào năm 2022. Nhóm này nổi tiếng là sử dụng các thiết lập xác minh bị xâm nhập để khai thác cơ sở hạ tầng chuỗi chéo, cũng như nhanh chóng/hiệu quả hơn trong việc di chuyển tiền bị đánh cắp của họ thông qua các công cụ bảo mật và nhảy chuỗi khác nhau để cản trở khả năng theo dõi tài sản bị đánh cắp của các điều tra viên. Vụ khai thác Kelp phù hợp với các phương thức hoạt động này. Mặc dù việc quy kết cho Nhóm Lazarus chưa được xác nhận, nhưng rõ ràng cơ quan thực thi pháp luật đã chuyển đủ thông tin cho Hội đồng Bảo an Arbitrum về danh tính của kẻ khai thác Kelp để chấp thuận việc đóng băng nói trên — ngụ ý rằng các nhà điều tra đã tiến xa hơn những gì các tuyên bố công khai phản ánh.
Điều Gì Sẽ Xảy Ra Tiếp Theo
Không ai có thể truy cập 70 triệu USD trong số tiền bị đóng băng trên Arbitrum mà không có sự chấp thuận từ Quản trị của Aave. Đây là một lượng tiền đáng kể đã được thu hồi và đặc biệt ấn tượng về tốc độ mọi việc đã diễn ra trên diện rộng. Tuy nhiên, 175 triệu USD đã được chuyển đến các ví mới, khiến việc thu hồi khó khăn hơn nhiều so với việc nó chỉ xảy ra trên một blockchain. FBI và IRS-CI có khả năng đang hợp tác điều tra, với giá trị tổng cộng của số tiền bị đánh cắp lớn như vậy, nhưng việc chuyển đổi cuộc điều tra này thành tài sản thực tế sẽ mất nhiều tháng hoặc nhiều năm chứ không chỉ vài ngày.
Về việc thu hồi nợ xấu/khoản vay cho Aave, câu hỏi ban đầu của họ sẽ là làm thế nào để xử lý khoản lỗ này. Có thể một phần trong số đó có thể được bù đắp bằng cách sử dụng Quỹ Dự trữ An toàn Umbrella, nhưng nếu không, bất kỳ khoản lỗ bổ sung nào sẽ phải đến từ những người nắm giữ stkAAVE, thông qua cơ chế hỗ trợ của giao thức. Điều này sẽ gây áp lực đáng kể lên Quản trị Aave lần đầu tiên phải hành động để bảo vệ những người nắm giữ stkAAVE khỏi bị mất mát theo một cách chưa từng có.
Tại thời điểm này, mới chỉ khoảng 72 giờ kể từ khi vụ khai thác Kelp xảy ra. Cuộc điều tra đang diễn ra; việc rửa tiền bị đánh cắp đang xảy ra; và tổng số tiền thiệt hại từ vụ khai thác vẫn chưa được xác định. Rõ ràng là thủ phạm của vụ khai thác Kelp đã có một kế hoạch phức tạp được chuẩn bị trước khi thực hiện vụ tấn công để lợi dụng những tình huống này.





