
كيـلـب داو التابعة لإعادة التسييل لإعادة إيداع الرموز rsETH الخاصة بها، عبر جسر LayerZero عبر السلاسل، تعرّض لهجوم من قِبل قراصنة في 19 أبريل (السبت)؛ وهو أكبر حادث أمني للـDeFi حتى الآن في 2026. اتخذت عدة بروتوكولات DeFi رئيسية على التوالي إجراءات استجابة طارئة، وتم تجميد أو إيقاف الوظائف المرتبطة بـ LayerZero.
كان جوهر هذا الهجوم هو ثغرة في التحقق من رسائل LayerZero. قام المهاجمون، عبر تزوير رسائل عبر سلاسل تبدو شرعية، بتضليل عقد الجسر ليعتقد أنه تلقّى طلبًا صالحًا، وبالتالي تحرير 116,500 من rsETH مباشرةً إلى العنوان الخاضع لسيطرة المهاجم. لم يُتلف نمط الهجوم هذا العقود الذكية للبروتوكولات المقرضة مثل Aave بشكل مباشر—يكفي للمهاجم إيداع الأصول المسروقة كـ“ضمان” “شرعي” للتمكن من الاقتراض بكميات كبيرة من WETH، مما يعرض البروتوكولات المعنية إلى تعثرات سيئة لا يمكن استردادها.
Aave:لا يزال rsETH مجمّدًا على V3 و V4؛ وعلى شبكة Ethereum الرئيسية، يتمتع rsETH بدعم ضمان كامل؛ يتم أيضًا تجميد احتياطيات WETH في الأسواق المتأثرة (Ethereum وArbitrum وBase وMantle وLinea) بالتزامن؛ ويجري تقييم حلول محتملة بنشاط.
Ethena:تمديد وقت إيقاف جسر LayerZero OFT؛ والتأكيد بأن معدل دعم الضمان USDe يبقى فوق 100%.
Fluid:إطلاق بروتوكول استرداد aWETH، مما يتيح لمقترضي ETH استردادها مقابل wstETH أو weETH، واستعادة السيولة وتقليل مخاطر التصفية، مع وضع حد سعة مبدئي قدره 1 مليار دولار من ETH.
Morpho:إيقاف جسر OFT الخاص بـ MORPHO على Arbitrum؛ سلامة العقود الذكية، وبحجم تعرّض للمخاطر يبلغ فقط حوالي 1 مليون دولار (موزعًا على سوقين معزولين)؛ يضمن تصميم السوق المعزول بالكامل عدم تأثر أي Vault أخرى.
Curve Finance:إيقاف البنية التحتية الأساسية لـ LayerZero، مما يؤثر على ربط CRV عبر سلاسل مثل BNB وSonic وAvalanche، وكذلك الربط السريع لـ crvUSD (الربط السريع L2 ما يزال طبيعيًا).
Reserve:إيقاف مؤقت لسكّ eUSD و USD3، وإعادة التوازن وفك رهن RSR؛ وظيفة الاسترداد متاحة بشكل طبيعي؛ وETH+ وbsdETH لا تحتوي على ضمانات rsETH، وبالتالي تعرّضها للمخاطر صفري.
التأكد من أن البروتوكولات غير متأثرة:Maple Finance (syrupUSDC وsyrupUSDT غير متأثرين)، نظام Polygon البيئي (بما في ذلك Katana وVaultbridge)، وخزائن السيولة التابعة لبروتوكول EtherFi جميعها أكدت عدم وجود مخاطر فقدان. كإجراء وقائي، تم إيقاف ربط LayerZero الخاص بـ Hyperwave (بيئة Hyperliquid).
تقول LayerZero إنها استوعبت بالكامل حادثة ثغرة rsETH، ومنذ وقوع الحادث كانت تتواصل باستمرار مع KelpDAO لإجراء إصلاحات نشطة، كما أكدت أن التطبيقات الأخرى تظل آمنة. تخطط LayerZero لإصدار تقرير تحليل شامل لما بعد الحادث بالتعاون مع KelpDAO بعد الحصول على جميع المعلومات.
قام المهاجمون بتزوير رسائل LayerZero عبر السلاسل، مما جعل عقد الجسر يخطئ في اعتبارها طلبًا شرعيًا، ثم قام بتحرير 116,500 من rsETH مباشرةً إلى العنوان الذي يتحكم به المهاجم. لم يُكسر الهجوم بروتوكولات الإقراض مثل Aave نفسها بشكل مباشر، بل استخدم rsETH المسروق كضمان لإقراض WETH، مما أنشأ ذممًا مدينة غير مضمونة في دفتر قروض البروتوكول.
ما تزال rsETH في حالة تجميد على Aave V3 و V4 حتى الآن، كما يتم تجميد احتياطيات WETH بالتزامن في أسواق Ethereum وArbitrum وBase وMantle وLinea. وتذكر Aave أن rsETH على شبكة Ethereum الرئيسية مدعوم بضمان كامل، لكنها لم تعلن بعد عن جدول زمني واضح للعودة، وفي الوقت الحالي يجري تقييم حلول محتملة بنشاط.
نظام Polygon البيئي (بما في ذلك Agglayer وKatana وVaultbridge)، وخزائن السيولة لبروتوكول EtherFi، وsyrupUSDT وsyrupUSDC في Maple Finance، بالإضافة إلى ETH+ وbsdETH لدى Reserve، جميعها أكدت عدم احتوائها على تعرّض تجاه rsETH. تم أيضًا التأكد من أن جميع Vaults الأخرى في Morpho غير متأثرة بسبب تصميم الأسواق المعزولة، مع وجود تعرّض محدود يقارب 1 مليون دولار فقط في سوقين معزولين.
مقالات ذات صلة
هجوم تصيّد إلكتروني على إيثريوم يستنزف $585K من أربعة مستخدمين، مستخدم واحد يخسر $221K WBTC
انتبه إلى محتوى التوقيع! تعرضت Vercel لابتزاز إلكتروني بمبلغ 2 مليون دولار، واتفاقيات التشفير ترفع حالة التأهب بشأن أمان الواجهة الأمامية
تُكبِّد KelpDAO خسارة $290M في هجوم LayerZero على طبقة Lazarus Group
استجابة LayerZero لحدث Kelp DAO بقيمة 292 مليونًا: يشير إلى أن Kelp قامت بتكوين 1-of-1 DVN اختياريًا، وأن المهاجم هو Lazarus التابع لكوريا الشمالية
قراصنة DeFi يسرقون 600 مليون دولار في أبريل، ويمثل Kelp DAO و Drift 95% من الخسائر الشهرية
ارتباط خرق Vercel بأداة ذكاء اصطناعي: اختراق Context.ai يرفع المخاطر على الواجهات الأمامية الخاصة بالعملات المشفرة