Cinque mesi dopo l’attacco hacker di Kelp, Aave è ancora in calo di 8 miliardi di dollari

BeInCrypto
Öffnen unter BeInCrypto
Cinque mesi dopo l’attacco hacker di Kelp, Aave è ancora in calo di 8 miliardi di dollari

I depositi su Aave erano pari a 18,1 miliardi di dollari al momento della stesura, circa il 31% in meno rispetto ai 26,1 miliardi di dollari detenuti il giorno prima dell’hack di Kelp di aprile, secondo DefiLlama.

Il codice stesso del lender non ha mai fallito. Quello che è venuto meno è stato il collaterale dietro i suoi prestiti, in un ambito che questi smart contract di prestito non potevano verificare.

Depositi su Aave (TVL). Fonte: DefiLlamaDepositi su Aave (TVL). Fonte: DefiLlama

Cosa ha effettivamente compromesso l’hack su Kelp

Il 18 aprile, gli hacker hanno puntato sul meccanismo con cui il bridge cross-chain di Kelp DAO verificava i messaggi in ingresso, non sulla logica di prestito. Kelp è un protocollo di liquid restaking, e rsETH è il suo token ricevuta.

$AAVE dropped 20% today after the KelpDAO rsETH exploit.

The exploit triggered a wave of whale selling and a record spike in $ETH utilization across the lending protocol.

Th @aave team told BeInCrypto that the situation is contained to the V3 ETH market only, with V4 completely… pic.twitter.com/LvDCDHCdmN

— BeInCrypto (@beincrypto) April 19, 2026

Un possessore di rsETH non detiene ether. Detiene un diritto su ether messo in staking, e tale diritto è passato prima su un bridge. Gli hacker hanno corrotto i data feed su cui il bridge faceva affidamento e hanno inviato un messaggio falso tramite questo canale. In questo modo sono stati rilasciati 116.500 rsETH, per un valore di circa 292 milioni di dollari, prossimo al 18% della fornitura totale del token, senza alcun reale collaterale dietro.

La società di sicurezza Halborn ha ricondotto il furto a un setup con un solo validatore e a nodi di dati compromessi. Chainalysis ha collegato gli hacker al Lazarus Group della Corea del Nord. Nessun contratto è stato violato.

I token senza copertura sono poi approdati nei mercati di lending. Gli attaccanti hanno depositato 89.567 rsETH su Aave e hanno preso in prestito circa 193 milioni di dollari a garanzia di essi.

Aave ha congelato rsETH in 11 mercati nell’arco di un’ora e ha bloccato WETH due giorni dopo. BeInCrypto ha avvertito i fornitori di Aave WETH di ritirare i propri fondi la stessa sera, poche ore prima che tutte le riserve venissero utilizzate interamente.

"Gli smart contract di Aave non sono mai stati compromessi durante questo evento. Tutta la logica del protocollo, inclusi i meccanismi di deposito, rimborso e liquidazione, hanno continuato a funzionare come previsto."

Il report sull’incidente di Aave stima le perdite in cattivi debiti a 123,7 milioni di dollari se spalmate su tutti i mercati. Considerando solo rsETH bridgiati, le perdite salirebbero a 230,1 milioni di dollari.

In cosa stanno riponendo fiducia i mutuatari

I protocolli rivali hanno coperto il buco. Un piano di recupero finanziato da una coalizione ha raccolto circa 69.570 ETH in impegni rispetto a una carenza di 75.081 ETH.

L’Arbitrum Security Council ha congelato 30.765 ETH del ricavato e la sua DAO ha rilasciato questa somma ad Aave a giugno. Un’ingiunzione di un tribunale americano richiesta dai creditori vittime dei furti nordcoreani pende ancora su questi fondi.

I depositanti stanno impiegando più tempo a recuperare la fiducia rispetto al bilancio. Aave deteneva 12,5 miliardi di dollari a fine giugno e 18,1 miliardi di dollari questa settimana. AAVE si trova vicino a 124 dollari, in calo del 3,8% nella giornata.

Andamento del prezzo di AAVE. Fonte: BeInCryptoAndamento del prezzo di AAVE. Fonte: BeInCrypto

Lo stesso schema si ritrova altrove. Wrapped Bitcoin e altri token ricevuta inseriscono sempre un intermediario tra il mutuatario e l’asset sottostante.

Ci sono tre aspetti da verificare prima di utilizzare uno di questi come collaterale.

Quanti soggetti indipendenti devono firmare per approvare il bridge del token Se il mercato del lending è isolato o condivide le perdite con quelli adiacenti Se il collaterale rappresenta una pretesa su un’altra pretesa

Aprile non ha dato nessuna risposta a queste domande per i mutuatari che hanno perso l’accesso ai loro fondi. L’evento ha mostrato quanto costa non farsene.

Leggi la storia originale Cinque mesi dopo l’attacco hacker di Kelp, Aave è ancora in calo di 8 miliardi di dollari di Lockridge Okoth su it.beincrypto.com