Kelp culpa LayerZero por aprovar configuração que permitiu hack de US$ 292 milhões

A Kelp DAO acusou funcionários da LayerZero de aprovarem a configuração de verificador 1-de-1, apontada como a causa de um ataque de US$ 292 milhões na sua ponte rsETH. O protocolo planeja migrar do padrão OFT da LayerZero para o CCIP da Chainlink. O hack foi vinculado ao grupo Lazarus, da Coreia do Norte.

A Kelp DAO divulgou um memorando intitulado “Esclarecendo os fatos sobre o hack da ponte LayerZero”, alegando que a LayerZero revisou suas configurações por mais de 2,5 anos em oito discussões de integração, sem alertar sobre os riscos de segurança da configuração de verificador 1-de-1. Uma captura de tela do Telegram mostra um membro da equipe da LayerZero afirmando: “Não há problema em usar os padrões também — apenas marcando [redigido] aqui, já que ele mencionou que você talvez quisesse usar uma configuração DVN personalizada para verificar mensagens, mas deixarei isso para sua equipe!” A Kelp argumenta que esses padrões eram a configuração DVN 1-de-1 da LayerZero Labs, que permitiu o exploit que drenou 116.500 rsETH, avaliados em cerca de US$ 292 milhões. Duas transações forjadas adicionais superiores a US$ 100 milhões foram processadas antes que a Kelp pausasse seus contratos, segundo o protocolo. A Kelp alega que teve que alertar a LayerZero sobre o exploit, questionando o monitoramento da empresa. Dados da CoinGecko citando a Dune Analytics indicam que 47% dos contratos OApp ativos da LayerZero usavam uma configuração 1-de-1 semelhante, expondo mais de US$ 4,5 bilhões em valor. O relatório post-mortem da LayerZero de 19 de abril atribuiu a culpa à dependência da Kelp da LayerZero Labs como única verificadora, chamando isso de contradição aos modelos multi-DVN recomendados. Desde então, a LayerZero proibiu configurações 1-de-1 e afirmou que seu protocolo funcionou conforme o esperado. Um porta-voz da LayerZero respondeu: “A alegação de que a Kelp usou configurações padrão da LayerZero é imprecisa. Eles implantaram o multiDVN e depois fizeram o downgrade manual para um 1/1.” O porta-voz acrescentou que as exclusões de programas de recompensa por bugs (bug bounty) cobrem escolhas em nível de aplicativo, como redes de verificadores. Em resposta, a Kelp está migrando o rsETH para o Protocolo de Interoperabilidade entre Cadeias (CCIP) da Chainlink. A LayerZero não fez mais comentários até a publicação. Conforme reportado primeiramente pelo CoinDesk em 5 de maio de 2026.

Artigos relacionados

Dramatic courtroom scene depicting lawyers arguing over frozen Ethereum coins from Kelp DAO hack amid terrorism claims.
Imagem gerada por IA

Aave fights to unfreeze $71 million amid Kelp DAO hack court battle

Reportado por IA Imagem gerada por IA

A federal case is unfolding over $71 million in frozen cryptocurrency following the Kelp DAO exploit, as Aave seeks to release the funds for DeFi recovery. Victims of decades-old North Korean terrorist acts have filed a restraining notice against Arbitrum DAO, claiming the 30,765 ETH as DPRK-linked property. The dispute pits recent hack victims against long-standing terrorism judgment holders.

LayerZero has acknowledged it made a mistake by allowing its own verifier network to secure high-value assets in a vulnerable setup. The admission comes weeks after a $292 million hack on Kelp DAO that the company had initially blamed on the developer. The firm says its core protocol remained unaffected.

Reportado por IA

A $292 million exploit on Kelp DAO has shaken decentralized finance (DeFi) lending markets, prompting industry insiders to call for stronger security measures. Despite the setback, experts view it as a temporary hurdle rather than a barrier to institutional adoption. Wall Street firms continue advancing into onchain finance amid the fallout.

Thorchain confirmed a suspected multichain exploit on May 15 that drained about $10 million from users across several networks. The protocol activated emergency halts and has now launched a recovery portal for affected wallets.

Reportado por IA

Thorchain suspended trading for about 12 hours after blockchain researcher ZachXBT flagged a suspected $10 million exploit across multiple networks. The liquidity protocol took the action following the alert on a potential breach. Its native RUNE token fell by double digits in response.

Former Ethereum Foundation researcher Dankrad Feist has called for a new community-led organization with a $1 billion treasury to better align incentives with Ethereum's growth.

Reportado por IA

Payward, the parent company of cryptocurrency exchange Kraken, has agreed to acquire Hong Kong-based Reap Technologies for up to $600 million in a cash-and-stock deal. The transaction values Payward at $20 billion and represents the company's largest acquisition to date.

segunda-feira, 22 de junho de 2026, 16:04h

Taiko halts Ethereum layer-2 after bridge exploit

terça-feira, 09 de junho de 2026, 00:47h

Zcash rebounds 45 percent after Ironwood upgrade proposal

domingo, 07 de junho de 2026, 07:37h

DeFi losses fall 80 percent but multi-chain bugs emerge

sábado, 06 de junho de 2026, 07:09h

AI uncovers long-hidden flaw in Zcash privacy pool

sexta-feira, 05 de junho de 2026, 03:03h

Zcash price falls after Orchard bug disclosure

terça-feira, 26 de maio de 2026, 13:47h

StablR suspends stablecoin services after cyberattack

terça-feira, 19 de maio de 2026, 09:16h

Echo protocol hit by 76 million dollar admin key exploit

sexta-feira, 15 de maio de 2026, 23:44h

Kraken moves wrapped bitcoin to chainlink after kelp dao exploit

quinta-feira, 07 de maio de 2026, 06:56h

Solv Protocol to migrate $700 million assets to Chainlink

terça-feira, 05 de maio de 2026, 15:01h

Drift Protocol unveils recovery plan after $295 million hack

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar