То, что произошло дальше, - отдельный сюжет. Украденный rsETH не пошел на DEX. Его за минуты разложили по восьми заранее подготовленным кошелькам, депонировали в Aave V3 как залог, и взяли под него реальный WETH - пока кто-то из протоколов успел понять, что происходит. Через 46 минут KelpDAO нажал паузу. К этому моменту деньги уже ушли через переднюю дверь Aave.
За 48 часов после взлома из DeFi испарилось $13.21 миллиарда TVL. Из них $8.45 миллиарда - только из Aave, который даже не был взломан. 11 протоколов заморозили рынки rsETH. Ещe два десятка остановили мосты на LayerZero - на всякий случай, потому что больше никто не понимал, какая инфраструктура безопасна, а какая нет. Совет безопасности Arbitrum использовал чрезвычайные полномочия, чтобы силой изъять 30 766 ETH с адреса атакующего. И этот шаг - отдельная история, которая еще долго будет обсуждаться в DeFi.
Главный урок этой атаки про composability. Формально это был эксплойт моста, связанный с поддельным кросс-чейн сообщением. Но по последствиям это была полноценная хакерская атака на DeFi: украденный rsETH превратился в токсичный залог, Aave получил риск bad debt, а десятки протоколов были вынуждены остановить операции из-за потери доверия к cross-chain инфраструктуре.
Composability - это то, что делает DeFi мощным. Один токен может одновременно работать как залог в одном протоколе, как ликвидность в другом, как часть стратегии доходности в третьем. KelpDAO показал обратную сторону: та же composability работает как спусковой крючок для чужих сбоев. Если ты интегрируешь чужой токен как залог, ты импортируешь всю его цепочку поставок - включая мост, который ты никогда не использовал, RPC-узлы, которые ты никогда не видел, и DVN-конфигурацию, которую ты, возможно, даже не проверял.
В этой статье разберем четыре вопроса:
- Что произошло 18 апреля и почему атакующий не пытался продать украденный rsETH
- Почему это не обычный smart contract hack и какой слой безопасности DeFi-индустрия систематически игнорирует
- Как один взлом моста превратился в кризис всего DeFi через цепочку залог -> bad debt -> банковская паника
- Какие выводы должны сделать команды, работающие с LRT и cross-chain интеграциями - в формате практического чеклиста