A Kelp DAO foi alvo de um ataque cibernético que resultou em um prejuízo de US$ 293 milhões.
O protocolo de reinvestimento líquido Kelp DAO foi vítima do maior ataque hacker ao setor DeFi em 2026. O invasor roubou 116.500 $rsETH, equivalentes a US $ 293 milhões, explorando uma vulnerabilidade no contrato OFT da LayerZero. Em vez de uma simples troca, o hacker depositou instantaneamente os tokens roubados na Aave (assim como na Compound V3 e na Euler) e tomou emprestado WETH/ETH limpos no valor de mais de US$ 236 milhões.
Isso desencadeou uma reação em cadeia. A criação de dívidas incobráveis massivas (estimadas entre US$ 177 e 280 milhões) nos pools da Aave causou pânico entre os grandes investidores. De acordo com a Lookonchain, mais de US$ 5,4 bilhões em ativos foram retirados do protocolo em ETH. A utilização do pool WETH atingiu 100%, o TVL (Valor Total Percentual) da Aave despencou mais de US$ 6 bilhões (de mais de US$ 26 bilhões para cerca de US$ 22 bilhões) e o token $AAVE caiu 20% em 24 horas.
Como o ataque cibernético aconteceu
O ataque ocorreu às 17h35 UTC por meio de uma mensagem cross-chain forjada na LayerZero (função lzReceive). O atacante criou uma instrução falsa a partir de um contrato peer (presumivelmente na Unichain), fazendo com que o adaptador OFT da Kelp DAO cunhasse 116.500 rsETH (18% de toda a oferta circulante) diretamente da custódia sem qualquer lastro real.
Não se tratava de uma falha clássica de contrato inteligente no próprio Kelp, mas sim de uma exploração em nível de ponte usando validação DVN 1 de 1.
O hacker nunca vendeu os rsETH em DEXs. Em vez disso, ele imediatamente usou os tokens como garantia em vários protocolos de empréstimo e sacou ETH real. Em apenas 46 minutos, a Kelp DAO pausou os contratos e duas outras tentativas do hacker (de mais cerca de US$ 200 milhões) foram bloqueadas com sucesso.
Reações de Protocolo
- A Kelp DAO suspendeu imediatamente todos os contratos rsETH na rede principal Ethereum e em todas as instâncias de camada 2 (Arbitrum, Base, Scroll, etc.). Declaração oficial: "Estamos trabalhando com a LayerZero, auditores e especialistas em segurança na análise da causa raiz."
- A Aave congelou todos os mercados de rsETH nas versões V3 e V4. O fundador Stani Kulechov enfatizou: "A própria Aave não foi hackeada — o problema está no uso do rsETH como garantia."
- A SparkLend, a Fluid e a Upshift também introduziram restrições de emergência.
Impacto no mercado
- O rsETH na camada 2 agora enfrenta sério risco de desvinculação, o suporte da rede principal está comprometido.
- No geral, o TVL (Valor Total Percentual) do DeFi caiu mais de US$ 10 bilhões devido ao pânico generalizado.
- Este já é o segundo ataque hacker de nove dígitos em um mês (após o exploit de US$ 285 milhões do Drift Protocol). 2026 está a caminho de quebrar todos os recordes de volume de exploits em DeFi.
O hacker começou a lavar dinheiro através do Tornado Cash. A recuperação dos ativos parece improvável no momento, embora o fundador da Tron, Justin Sun, tenha se oferecido publicamente para "conversar" com o atacante.

Comentários