Ένας hacker βρήκε μια αδύναμη γέφυρα, έφτιαξε $293M ψεύτικα tokens, και δανείστηκε $217M που κανείς δεν θα ξεπληρώσει — προκαλώντας $5,4B run στο Aave. Ιδού πώς.
Η άποψή μας, 19 Απριλίου 2026. Όποιες επιλογές, αξιολογήσεις ή σενάρια τιμών υπάρχουν σε αυτή τη σελίδα είναι δικά μας, εκτός αν αναφέρεται άλλη πηγή. Μόνο για μελέτη, όχι συμβουλή. Στοιχεία και τιμές μπορεί να έχουν αλλάξει από τότε.
1Ένας hacker έφτιαξε 116.500 ψεύτικα rsETH από αδύναμη γέφυρα.
2Τα χρησιμοποίησε ως εγγύηση σε Aave, Compound, Euler — δανείστηκε αληθινό ETH — έφυγε.
3Το Aave χτυπήθηκε χειρότερα: $177M δάνεια που δεν θα γυρίσουν.
4Πανικός. $5,4B τραβήχτηκαν από Aave σε 12 ώρες. TVL: $26,4B → $20B.
5Τρίτο μεγαλύτερο bridge hack ποτέ. AAVE −21,2%, ZRO −17,7%.
🧪Τι είναι το KelpDAO και γιατί μετράει;
Σε 60 δευτερόλεπτα
Το KelpDAO σου επέτρεπε να καταθέσεις ETH και να πάρεις rsETH — ένα token που άξιζε περίπου 1 ETH και μπορούσες να το χρησιμοποιήσεις ως εγγύηση αλλού. Είχε $1,57B, 300.000 χρήστες. Blue chip.
Για να μεταφέρει rsETH μεταξύ αλυσίδων, χρησιμοποιούσε μια γέφυρα LayerZero. Η γέφυρα φυλάγεται από ένα δίκτυο verifiers — σαν multisig.
Το KelpDAO έβαλε μόνο 1 verifier. Όχι πέντε. Όχι τρεις. Έναν. Αυτή είναι όλη η ιστορία.
Μετάφραση: μια γέφυρα θέλει πολλούς φύλακες. Το KelpDAO είχε έναν. Όταν κλάπηκε το κλειδί του, ο hacker μπορούσε να κόψει όσα ψεύτικα rsETH ήθελε.
17:36–18:05Τα ψεύτικα κατατίθενται σε Aave, Compound, Euler. Δανείζεται αληθινό ETH.
18:05–18:20Βγάζει το ETH μέσω 6 πορτοφολιών από Tornado Cash.
18:21Επείγον pause του KelpDAO ενεργοποιείται. 46 λεπτά μετά το πρώτο mint.
18:26–18:28Δύο ακόμη απόπειρες μπλοκάρονται. $101M επιπλέον κλοπή αποτράπηκε.
Μετάφραση: 46 λεπτά από το πρώτο fake mint μέχρι το pause. Αν είχαν σταματήσει στο 20ό λεπτό, η ζημιά θα ήταν $80M, όχι $217M. Η καθυστέρηση κόστισε $137M.
💥Πού έπεσε η ζημιά
Κακό χρέος ανά πρωτόκολλο
Aave V3
$177M
Κακό χρέος
Το μεγαλύτερο bad debt στην ιστορία του Aave. Οι ρυθμίσεις ρίσκου ήταν πολύ χαλαρές.
Compound V3
$39.4M
Κακό χρέος
Το χειρότερο χτύπημα του Compound από την Iron Bank (2022).
Euler
$0.84M
Κακό χρέος
Τα σφιχτά όρια ρίσκου τους έσωσαν. Σχεδόν άθικτοι.
Μετάφραση: ο hacker δεν έκλεψε από το KelpDAO — έκλεψε από όσους δέχτηκαν το token του ως εγγύηση. Το Aave έφαγε 81% γιατί είχε τους χαλαρότερους κανόνες.
☂️Η ασφάλεια του Aave δεν έφτανε
Umbrella coverage vs πραγματική τρύπα
Το Έλλειμμα των $127M
$50M
Ασφάλεια είχε
$177M
Τρύπα Aave
$127M
Ακάλυπτο κενό
Μετάφραση: Η ασφάλεια κάλυπτε $50M. Η τρύπα ήταν $177M. Μένει $127M κενό που κάποιος πρέπει να πληρώσει — πιθανότατα οι AAVE holders.
🚩Η προειδοποίηση που αγνόησαν
9 Απρ · 9 μέρες πριν το hack
9 μέρες πριν το hack, ένας ερευνητής δημοσίευσε αυτή την προειδοποίηση:
• $332M rsETH ως εγγύηση στο Aave • Μόνο $5M διαθέσιμα για πωλήσεις • Αναλογία: 66× — κάθε σοκ = bad debt
Η Risk Committee του Aave το είδε. Δεν έκανε τίποτα. Για 9 ακόμη μέρες, τα $332M έμειναν εκτεθειμένα.
Μετά ήρθε 18 Απρ. Η προειδοποίηση ήταν σωστή — απλά λάθος το trigger. Ίδιο αποτέλεσμα.
📉Σφαγή στα tokens
Επίδραση στην τιμή 17 → 19 Απρ
AAVE
−21.2%
$115.24 → $90.84
−$371M mcap
ZRO
−17.7%
$1.98 → $1.63
−$88,5M mcap
ETH
−5.7%
$2,450 → $2,309
Bank run πώληση
Μετάφραση: το Aave έχασε το 1/5 της αξίας του σε μία μέρα. Το LayerZero χτυπήθηκε κι αυτό — ο κώδικας δεν έσπασε, αλλά η αγορά δεν ξεχωρίζει πάντα αθώους από ενόχους.
🏃Το bank run
$5,4B έξω από το Aave σε 12 ώρες
Η είδηση χτύπησε το X μέσα σε λεπτά. Οι χρήστες έτρεξαν προς την έξοδο:
• $5,4B ETH τραβήχτηκαν σε 12 ώρες • Το pool του Aave πήγε 100% — μηδέν ρευστότητα • TVL: $26,4B → $20B σε μία μέρα • Ο Justin Sun μόνος τράβηξε $154M
Στο 100%, ανακαλείς μόνο καθώς αποπληρώνουν οι δανειζόμενοι. Σχηματίζεται ουρά. Η ουρά φουντώνει τον πανικό. Το χειρότερο stress test από Μάρτιο 2020.
🏛️Η θέση του στην ιστορία των bridge hacks
Top bridge hacks ποτέ · κλεμμένο ποσό
#ProtocolAmountDate
1Ronin Network$624MMar 2022
2Poly Network$611MAug 2021
3KelpDAO$293MApr 2026
4Wormhole$326MFeb 2022
5Nomad$190MAug 2022
Μετάφραση: το τρίτο μεγαλύτερο bridge hack ποτέ — και το μεγαλύτερο από το 2022. Τα Ronin και Poly μπορούσαν να ανακτήσουν λεφτά. Το KelpDAO όχι.
⚖️Ποιος φταίει
Η αλυσίδα αποτυχιών
Party · FailureSeverity
KelpDAO team
Έτρεξε γέφυρα με έναν μόνο φύλακα. Χωρίς audit.
Κρίσιμο
Aave governance
Ψήφισε 93% LTV για rsETH — το υψηλότερο ρίσκο ποτέ.
Κρίσιμο
Aave Risk Committee
Πήρε την προειδοποίηση 9 Απρ. Δεν έκανε τίποτα για 9 μέρες.
Υψηλό
Chaos Labs
$2,4M/χρόνο για διαχείριση ρίσκου. Ποτέ δεν έλεγξε τη γέφυρα.
Υψηλό
Marc Zeller (ACI)
Πίεσε την ψηφοφορία 93%. Παραιτήθηκε από ACI 24 ώρες μετά.
Έμμεσο
LayerZero (ZRO)
Συνέστησε πολλούς φύλακες. Αλλά επέτρεπε και έναν.
Έμμεσο
🎲Πώς κλείνει η τρύπα των $217M;
Τέσσερις δρόμοι ανάκαμψης · πιθανότητες
Πιο πιθανό
60–70%
AAVE holders πληρώνουν
Η ζημιά μοιράζεται σε όλους τους AAVE holders.
Ίσως
15–25%
Bounty στον attacker
Ο hacker επιστρέφει 80–90%. Απίθανο αν είναι κρατικός.
Ίσως
10–20%
KernelDAO backstop
Ο μητρικός του Kelp καλύπτει Compound + Euler (~$40M).
Απίθανο
5–10%
Aave αναλαμβάνει
Το Aave πληρώνει από τα έσοδά του σε 18–24 μήνες.
Μετάφραση: οι AAVE holders πιθανότατα θα πληρώσουν. Ψηφοφορία τις επόμενες βδομάδες πιθανόν σου κοστίσει ~$127M για να κλείσει η τρύπα.
🧮Η συνολική ζημιά
Συνολική οικονομική ζημιά
$510M
$293M κλεμμένα + $217M κακό χρέος
Μετάφραση: ο hacker πήρε $293M. Οι δανειστές έμειναν με $217M που δεν θα γυρίσουν. Σύνολο: μισό δις, σε 46 λεπτά.
Τι άλλαξε για πάντα
Η θέση "το rsETH είναι σχεδόν ETH" είναι νεκρή.
Τα bridge audits είναι πλέον υποχρεωτικά, όχι προαιρετικά.
Το Aave V4 ήρθε 18 μέρες αργά. Το Aave V3 πλήρωσε.