اواخر روز گذشته، چندین شرکت امنیتی آنچین و کارشناسان صنعت گزارش دادند که پروتکل لیکویید ریاستیکینگ کلپدائو (KelpDAO) قربانی یک هک بزرگ شده است. در این حمله، مهاجمان نزدیک به ۳۰۰ میلیون دلار از پروتکل خارج کردند.
تیم پروژه ساعاتی بعد این حادثه را تأیید کرد و اعلام نمود که با لیرزیرو (LayerZero)، یونیچین (Unichain)، حسابرسان خود و «کارشناسان امنیتی برتر» برای حل این مشکل همکاری میکنند. سایورز (Cyvers) از جمله منابع امنیتی بود که این نفوذ را در مراحل اولیه شناسایی کرد و بعداً توضیحات دقیقتری درباره ماجرا ارائه داد.
طبق پستی که سایورز منتشر کرد، مهاجم از قرارداد بریج پروتکل سوءاستفاده کرده و حدود ۲۹۳٫۷ میلیون دلار از توکن لیکویید ریاستیکینگ آن یعنی rsETH را تخلیه کرده است. عامل مخرب پس از به دست آوردن وجوه به سرعت عمل کرد و آنها را به اتر (ETH) تبدیل نمود. او وجوه را در اتریوم و آربیتروم پخش کرد؛ فعالیت آنچین نشان میدهد که مهاجم وجوه را به دو بخش تقسیم کرده است: ۱۷۸ میلیون دلار در اتریوم و ۷۲ میلیون دلار در شبکه لایه ۲.
خریدوفروش سریع و آسان اتریوم با واریز تومان در هر ساعت از شبانهروز
توکنهای rsETH سرقتشده در پروتکلهای وامدهی مانند آوه V3، کامپاند V3 و اویلر (Euler) واریز شدند. مهاجم با استفاده از وجوه بهدستآمده غیرقانونی، مقادیر قابل توجهی WETH قرض گرفت و بیش از ۲۳۶ میلیون دلار بدهی ایجاد کرد.
سایورز توضیح داد که یک مهاجم میتواند rsETH بدون پشتوانه ایجاد کند و سپس از آن برای قرض گرفتن داراییهای واقعی مانند اتر استفاده نماید؛ «دقیقاً به همین دلیل است که این نوع سوءاستفادهها به این سرعت گسترش مییابند.» کارشناسان امنیتی افزودند که این حادثه فوراً به یک رویداد سرایت بینپروتکلی تبدیل شد و نه صرفاً یک سوءاستفاده از یک پروتکل واحد.
داراییهایی که عمیقاً در پروتکلهای وامدهی، والتها و نقدینگی یکپارچه شدهاند، بهویژه در برابر حوادث مشابه آسیبپذیر هستند و یک شکست «محدود نمیماند».
«این فوراً گسترش مییابد، بدهی بد ایجاد میکند، بازارها را مجبور به توقف میکند و همزمان بر چندین پلتفرم تأثیر میگذارد.»
آوه V3 بازارهای rsETH را متوقف کرد، اسپارکلند (SparkLend) سرمایهگذاری خود را فریز کرد و فلوید (Fluid)، کامپاند، اویلر و دیگران برای مهار ریسک اقدام کردند. سایورز اعلام کرد که حداقل ۹ پروتکل تحت تأثیر قرار گرفتهاند.
حساب رسمی پروژه در X پس از «شناسایی فعالیت مشکوک کراسچین مرتبط با rsETH» این نفوذ را تأیید کرد.
آنها اعلام کردند که قراردادها را در شبکه اصلی و چندین لایه ۲ متوقف کردهاند و تحقیقات ادامه دارد. با وجود همکاری با لیرزیرو، یونیچین، حسابرسان و سایر کارشناسان امنیتی، تا زمان انتشار این خبر در ۱۰ ساعت گذشته بهروزرسانی دیگری درباره مراحل بعدی و انتظارات کاربران منتشر نشده است.
هک کلپدائو تاکنون بزرگترین هک صنعت در سال ۲۰۲۶ شده و از رکورددار قبلی یعنی دریفت پروتکل (Drift Protocol) که سوءاستفاده از آن ۲۸۰ میلیون دلار بود، پیشی گرفته است.