Theo dữ liệu mới nhất từ DefiLlama, tiền gửi trên Aave đạt tổng cộng 18.1 tỷ USD, thấp hơn khoảng 31% so với 26.1 tỷ USD được ghi nhận một ngày trước vụ tấn công Kelp vào tháng 4.
Mã của chính giao thức cho vay vẫn nguyên vẹn. Vấn đề nằm ở tài sản thế chấp đảm bảo cho các khoản vay, vốn đã thất bại ở một vị trí nằm ngoài tầm với của các hợp đồng cho vay đó.
Vụ tấn công Kelp thực sự đã phá vỡ điều gì
Vào ngày 18 tháng 4, các kẻ tấn công đã nhắm vào phương thức mà cầu nối xuyên chuỗi của Kelp DAO xác minh các thông điệp đến, chứ không phải chức năng cho vay của nó. Kelp hoạt động như một giao thức tái đặt cược thanh khoản, với rsETH đóng vai trò là token biên nhận.
$AAVE đã giảm 20% hôm nay sau vụ khai thác lỗ hổng rsETH của KelpDAO.
Vụ khai thác đã gây ra làn sóng bán tháo của các cá voi và mức sử dụng $ETH tăng vọt kỷ lục trên toàn giao thức cho vay.
Đội ngũ @aave đã nói với BeInCrypto rằng tình hình chỉ giới hạn ở thị trường V3 ETH, còn V4 hoàn toàn… pic.twitter.com/LvDCDHCdmN
— BeInCrypto (@beincrypto) 19 tháng 4, 2026
Người nắm giữ rsETH không sở hữu ether trực tiếp. Thay vào đó, họ có quyền đối với ether đã được đặt cọc, vốn trước tiên được chuyển qua một cầu nối. Các kẻ tấn công đã xâm nhập vào các nguồn dữ liệu mà cầu nối dựa vào, chèn một thông điệp giả mạo. Điều này dẫn đến việc giải phóng 116,500 rsETH, trị giá khoảng $292 triệu — gần 18% tổng nguồn cung của token — mà không có tài sản đảm bảo.
Halborn, một công ty bảo mật, cho rằng vụ trộm là do cấu hình chỉ có một trình xác minh duy nhất và các nút dữ liệu bị xâm nhập. Chainalysis đã liên kết các thủ phạm với Tập đoàn Lazarus đến từ Triều Tiên. Không có hợp đồng thông minh nào bị xâm phạm.
Các token không có tài sản đảm bảo này sau đó đã đi vào các nền tảng cho vay. Các kẻ tấn công đã gửi 89,567 rsETH vào Aave và dùng số rsETH đó để vay khoảng $193 triệu.
Trong vòng một giờ, Aave đã đóng băng rsETH tại 11 thị trường, và WETH bị đóng băng hai ngày sau đó. Cũng trong buổi tối hôm đó, BeInCrypto khuyến nghị các nhà cung cấp WETH của Aave rút tiền, chỉ vài giờ trước khi các pool này đạt mức sử dụng tối đa.
“Các hợp đồng thông minh của Aave đã không bị xâm phạm tại bất kỳ thời điểm nào trong sự kiện này. Toàn bộ logic của giao thức, bao gồm các cơ chế cung cấp, trả nợ và thanh lý, tiếp tục hoạt động đúng như thiết kế.”
Theo báo cáo sự cố của Aave, khoản nợ xấu sẽ là $123.7 triệu nếu các khoản lỗ được phân bổ đều. Khi chỉ xét đến rsETH được chuyển qua cầu nối, con số đó đã tăng lên $230.1 triệu.
Người đi vay đang tin tưởng điều gì
Các giao thức khác đã vào cuộc để lấp đầy khoảng trống. Một kế hoạch phục hồi do một liên minh tài trợ đã nhận được các cam kết khoảng 69,570 ETH, so với mức thiếu hụt 75,081 ETH.
Arbitrum Security Council đã đóng băng 30,765 ETH trong số tài sản bị đánh cắp, và DAO của nó đã gửi số tiền đó cho Aave vào tháng 6. Một lệnh của tòa án Mỹ, do các chủ nợ có phán quyết chống lại Triều Tiên giành được, tiếp tục gây ra sự bất định về số tiền này.
Các nhà gửi tiền đang mất nhiều thời gian hơn để quay trở lại so với những gì sự phục hồi của bảng cân đối kế toán cho thấy. Tiền gửi của Aave đứng ở mức $12.5 tỷ vào cuối tháng 6 và đã tăng lên $18.1 tỷ trong tuần này. Token AAVE đang được giao dịch gần $124, giảm 3.8% trong ngày.
Loại cấu trúc này cũng tồn tại ở những nơi khác. Wrapped Bitcoin và các token biên nhận tương tự đưa một bên trung gian vào giữa người đi vay và tài sản cơ sở.
Có ba điều đáng kiểm tra trước khi dùng bất kỳ loại nào trong số đó làm tài sản thế chấp.
- Số lượng các bên độc lập cần thiết để ủy quyền cho cầu nối của token
- Liệu thị trường cho vay hoạt động độc lập hay chia sẻ tổn thất với các thị trường liền kề
- Liệu bản thân tài sản thế chấp có đại diện cho một quyền yêu cầu đối với một quyền yêu cầu khác hay không
Đối với những người đi vay đã mất quyền truy cập vào tháng 4, những câu hỏi đó vẫn chưa được trả lời. Sự việc đã cho thấy cái giá phải trả khi không đặt ra những câu hỏi đó.