
Tin tặc đứng sau vụ khai thác cầu nối Kelp DAO đã chuyển gần như toàn bộ số tiền không bị đóng băng thông qua các kênh riêng tư, chỉ để lại một số dư nhỏ trong các ví gốc.
Tin tặc Kelp DAO đã rửa khoảng 220 triệu USD tiền không bị đóng băng, theo dữ liệu on-chain được The Defiant trích dẫn. Số tiền này đã được chuyển qua THORChain, Wasabi, Tornado Cash và Umbra, khiến việc theo dõi trực tiếp trở nên khó khăn hơn cho các nhà điều tra.
Báo cáo mô tả số tiền đã chuyển là “gần như toàn bộ” số tiền không bị đóng băng. Báo cáo cũng cho biết “khoảng 1,7 triệu USD” vẫn còn trong các ví gốc của kẻ tấn công. Điều này để lại một con đường hẹp cho việc thu hồi trực tiếp số tiền không bị đóng băng trước đó.
Vụ tấn công hồi tháng 4 đã rút khoảng 292 triệu USD từ cầu nối của Kelp DAO. Chainalysis cho biết những kẻ tấn công đã phát hành khoảng 116.500 rsETH dựa trên một sự kiện đốt giả mạo sau khi nhắm mục tiêu vào cơ sở hạ tầng cầu nối off-chain, chứ không phải các hợp đồng thông minh cốt lõi của Kelp DAO.
Báo cáo sự cố của LayerZero đã liên kết vụ tấn công này với TraderTraitor, một nhóm liên quan đến Triều Tiên cũng được theo dõi dưới tên UNC4899 và là một phần của hệ sinh thái Lazarus rộng lớn hơn. Mạng lưới mối đe dọa rộng lớn tương tự này đã được liên kết với các vụ tấn công tiền điện tử lớn khác trong năm nay.
Một phần lớn tài sản bị đánh cắp đã không di chuyển tự do sau vụ tấn công. Hội đồng Bảo mật của Arbitrum đã đóng băng hơn 30.000 ETH ngay sau vụ khai thác, tạo ra nguồn quỹ chính vẫn có thể tiếp cận được cho quá trình phục hồi.
The Defiant báo cáo rằng phần bị đóng băng là khoảng 71 triệu USD. Số tiền đó hiện đang liên quan đến các yêu cầu pháp lý tại Hoa Kỳ, sau khi các gia đình có phán quyết chưa được thanh toán chống lại Triều Tiên đã tìm cách kiểm soát số tiền này. Số tiền không bị đóng băng còn lại phần lớn đã được chuyển qua các công cụ riêng tư.
Theo báo cáo trước đó của crypto.news, các cuộc tấn công của Lazarus liên quan đến Triều Tiên đã rút 577 triệu USD từ Drift Protocol và KelpDAO vào tháng 4. Báo cáo tương tự cho biết hai vụ tấn công đó chiếm 76% tổng số vụ trộm tiền điện tử được theo dõi vào năm 2026 tính đến tháng 4.
Hơn nữa, Radiant Capital sẽ ngừng hoạt động sau khi không thể phục hồi từ vụ khai thác 50 triệu USD liên quan đến các tác nhân liên kết với Triều Tiên, như crypto.news đã báo cáo. Trường hợp của Radiant cho thấy việc phục hồi chậm chạp, mất vốn và rửa tiền thông qua Tornado Cash có thể khiến một giao thức chỉ còn lại những lựa chọn hạn chế.
Đối với Kelp DAO, bản cập nhật rửa tiền mới nhất không đóng mọi con đường pháp lý hoặc phục hồi. Số ETH bị đóng băng vẫn rất quan trọng. Tuy nhiên, phần không bị đóng băng giờ đây dường như khó phục hồi hơn nhiều thông qua việc truy vết địa chỉ thông thường. Vụ việc này gây thêm áp lực lên các nhà vận hành cầu nối, các nhóm DeFi và các nhà điều tra phải hành động trước khi tiền bị đánh cắp đi vào các kênh riêng tư.