داستان هک Kelp DAO ؛ بزرگترین فاجعه دیفای در سال ۲۰۲۶ چگونه رخ داد؟
در سالهای اخیر، بازار دیفای (DeFi) به یکی از مهم ترین بخشهای صنعت کریپتو تبدیل شده است. پروژههای مختلفی با هدف ارائه خدمات مالی غیرمتمرکز راهاندازی شدند و میلیاردها دلار سرمایه وارد این اکوسیستم شد.
خانهFlash
داستان هک Kelp DAO ؛ بزرگترین فاجعه دیفای در سال ۲۰۲۶ چگونه رخ داد؟
اما هرچه سرمایه بیشتری وارد این فضا شد، هکرها نیز حرفهای تر و خطرناکتر عمل کردند. یکی از جنجالی ترین اتفاقات سال ۲۰۲۶، هک پروژه Kelp DAO بود؛ حملهای که حدود ۲۹۲ میلیون دلار خسارت به بار آورد و شوک بزرگی به بازار ارزهای دیجیتال وارد کرد. در این مقاله بهصورت کامل داستان هک Kelp DAO، نحوه انجام حمله، ضعفهای امنیتی، واکنش بازار و درسهایی که کاربران و پروژههای دیفای باید از این اتفاق بگیرند را بررسی می کنیم.
Kelp DAO چیست و چرا اهمیت داشت؟
Kelp DAO یکی از پروژههای مطرح حوزه Liquid Restaking بود که بر بستر اکوسیستم اتریوم فعالیت میکرد. این پلتفرم به کاربران اجازه می داد داراییهای ETH خود را ریاستیک کرده و در ازای آن توکن rsETH دریافت کنند. کاربران می توانستند همزمان از سود استیکینگ اتریوم و مزایای اکوسیستم EigenLayer بهره مند شوند. در مدت کوتاهی، Kelp DAO به یکی از محبوب ترین پروژههای ری استیکینگ تبدیل شد و میلیاردها دلار سرمایه جذب کرد. دلیل محبوبیت این پروژه، ترکیب سودآوری بالا، نقدشوندگی و امکان استفاده از rsETH در پروتکلهای دیفای بود. اما همین رشد سریع و اتصال گسترده به سایر پروتکلها، Kelp DAO را به هدفی جذاب برای هکرها تبدیل کرد.
هک Kelp DAO چگونه آغاز شد؟
حادثه اصلی در تاریخ ۱۸ آوریل ۲۰۲۶ رخ داد. مهاجمان موفق شدند حدود ۱۱۶٬۵۰۰ واحد rsETH را از طریق پل میانزنجیرهای پروژه سرقت کنند؛ رقمی که ارزشی نزدیک به ۲۹۲ میلیون دلار داشت. این مقدار تقریباً معادل ۱۸ درصد کل عرضه در گردش rsETH بود. در ابتدا بسیاری تصور می کردند که یک باگ ساده در قرارداد هوشمند باعث این اتفاق شده است، اما تحقیقات نشان داد مشکل اصلی در لایه تأیید تراکنش های میان زنجیرهای قرار داشته است.
Kelp DAO برای انتقال داراییها میان بلاکچینهای مختلف از زیرساخت LayerZero استفاده می کرد. سیستم LayerZero برای تأیید پیام های بین شبکهای از ساختاری به نام DVN یا Decentralized Verifier Network استفاده می کند. اما Kelp DAO تنها از یک تأیید کننده استفاده کرده بود؛ ساختاری که به “1-of-1 verifier” معروف است. همین تصمیم امنیتی ضعیف، مسیر حمله را برای هکرها هموار کرد.
برای یک سرمایه گذاری مناسب در رمز ارزها از ما تتر بخرید
هکرها دقیقاً چه کاری انجام دادند؟
بر اساس گزارشهای امنیتی منتشر شده، مهاجمان موفق شدند دادههای جعلی را به سیستم تأیید LayerZero تزریق کنند. در واقع، آنها یک پیام تقلبی میان زنجیرهای ساختند که سیستم آن را معتبر تشخیص داد. این پیام جعلی باعث شد قرارداد هوشمند هک Kelp DAO تصور کند مقدار زیادی rsETH بهصورت قانونی منتقل شده است. در نتیجه، سیستم بدون وجود پشتوانه واقعی، توکنهای rsETH را آزاد کرد و به کیف پول هکر انتقال داد.
برخی گزارشها نشان می دهند مهاجمان علاوه بر جعل پیام، از حملات DDoS و دستکاری نودهای RPC نیز استفاده کردهاند تا فرآیند اعتبارسنجی را مختل کنند. نکته جالب اینجاست که هکرها تنها به سرقت دارایی بسنده نکردند. آنها بلافاصله rsETHهای سرقتی را بهعنوان وثیقه در پروتکلهایی مانند Aave و Compound قرار دادند و در مقابل آن ETH واقعی و سایر داراییها را وام گرفتند. این موضوع باعث شد بحران از Kelp DAO فراتر برود و کل اکوسیستم دیفای را درگیر کند.
نقش LayerZero در این حمله چه بود؟
بعد از انتشار خبر هک، بحثهای زیادی درباره مسئولیت LayerZero شکل گرفت. برخی معتقد بودند زیرساخت LayerZero ضعف امنیتی داشته و برخی دیگر مشکل را ناشی از تنظیمات اشتباه Kelp DAO میدانستند. LayerZero اعلام کرد که پروژه هک Kelp DAO از ساختار بسیار پرریسک تکتأییدکننده استفاده کرده و همین موضوع علت اصلی حادثه بوده است. در مقابل، تیم Kelp DAO معتقد بود که زیرساخت LayerZero نیز باید در برابر چنین حملاتی مقاومتر عمل میکرد. این اختلاف نظر باعث شد بحث مهمی در دنیای دیفای مطرح شود: آیا مسئولیت امنیت فقط بر عهده پروژههاست یا ارائهدهندگان زیرساخت نیز باید پاسخگو باشند؟
آیا گروه لازاروس پشت این حمله بود؟
چندین شرکت امنیت بلاکچین و رسانه معتبر اعلام کردند که شواهدی از ارتباط این حمله با گروه هکری Lazarus وجود دارد؛ گروهی که گفته میشود وابسته به کره شمالی است و سابقه حملات بزرگ به پروژههای کریپتویی را دارد. طبق گزارشها، بخشی از سرمایه مورد استفاده برای اجرای حمله از طریق Tornado Cash تأمین شده بود؛ ابزاری که معمولاً برای مخفی سازی مسیر تراکنشها استفاده میشود. اگر این موضوع صحت داشته باشد، هک Kelp DAO یکی دیگر از بزرگ ترین حملات سایبری مرتبط با گروه Lazarus خواهد بود.
تأثیر هک Kelp DAO بر بازار دیفای
هک Kelp DAO تنها یک سرقت ساده نبود؛ این حمله موجی از ترس را در بازار ایجاد کرد. بسیاری از کاربران شروع به خروج سرمایه از پروتکلهای دیفای کردند و ارزش کل سرمایه قفل شده در بازار کاهش یافت. پروتکل Aave نیز تحت فشار شدیدی قرار گرفت، زیرا مهاجمان از rsETH سرقتی بهعنوان وثیقه استفاده کرده بودند. برخی گزارشها میزان بدهی احتمالی Aave را بین ۱۲۴ تا ۲۳۰ میلیون دلار تخمین زدند. در نتیجه:
برخی بازارهای وامدهی بهطور موقت متوقف شدند.
برداشت داراییها محدود شد.
اعتماد کاربران به پلهای میانزنجیرهای کاهش پیدا کرد.
قیمت بسیاری از توکنهای دیفای افت کرد.
این حادثه نشان داد که در دنیای دیفای، یک ضعف امنیتی میتواند بهسرعت به بحران سیستمی تبدیل شود.
واکنش Kelp DAO پس از هک
تیم Kelp DAO حدود ۴۶ دقیقه پس از شناسایی حمله، قراردادهای مرتبط را متوقف کرد تا از ادامه سرقت جلوگیری شود. آنها اعلام کردند که با شرکتهای امنیتی، تیم LayerZero و سایر پروژههای دیفای برای بررسی حادثه همکاری می کنند. همچنین بخشی از داراییهای سرقتشده توسط برخی شبکهها و تیمهای امنیتی فریز شد. گزارشها نشان میدهد حدود ۷۱ میلیون دلار از داراییها در شبکه آربیتروم مسدود شده است. با این حال، بخش بزرگی از سرمایهها همچنان قابل بازیابی نیست.
مهمترین درسهای هک Kelp DAO
۱. امنیت پلهای میانزنجیرهای حیاتی است بیشتر حملات بزرگ دیفای در سالهای اخیر مربوط به پلهای بلاکچینی بوده است. هک Kelp DAO نیز بار دیگر نشان داد که Cross-Chain Bridgeها یکی از حساسترین نقاط اکوسیستم کریپتو هستند.
۲. استفاده از سیستم تکتأییدکننده بسیار خطرناک است ساختار 1-of-1 verifier شاید هزینهها را کاهش دهد، اما امنیت پروژه را بهشدت تضعیف میکند. استفاده از چندین اعتبارسنج مستقل میتواند احتمال حمله را کاهش دهد. ۳. دیفای بهشدت به هم وابسته است مشکل فقط به Kelp DAO محدود نشد؛ پروتکلهایی مانند Aave نیز تحت تأثیر قرار گرفتند. این وابستگی نشان میدهد که ریسک در دیفای میتواند بهصورت زنجیرهای گسترش پیدا کند. ۴. مدیریت ریسک اهمیت بیشتری نسبت به سود دارد بسیاری از کاربران تنها به سودهای بالا توجه میکنند، اما هک Kelp DAO ثابت کرد که بررسی ساختار امنیتی پروژهها اهمیت بسیار بیشتری دارد.
همین حالا خرید و فروش ارز دیجیتال را با کمترین کارمزد شروع کنید.
جمع بندی
هک Kelp DAO یکی از بزرگترین و پیچیده ترین حملات تاریخ دیفای بود که حدود ۲۹۲ میلیون دلار خسارت ایجاد کرد و ضعفهای امنیتی مهمی را آشکار ساخت. مهاجمان با سوءاستفاده از سیستم تأیید میانزنجیرهای و استفاده از ساختار تکتأییدکننده توانستند توکنهای جعلی ایجاد کرده و سرمایه عظیمی را سرقت کنند. این حادثه نه تنها Kelp DAO، بلکه کل بازار دیفای را تحت تأثیر قرار داد و بار دیگر اهمیت امنیت، مدیریت ریسک و طراحی صحیح زیرساختهای بلاکچینی را یادآوری کرد. احتمالاً در آینده پروژههای دیفای مجبور خواهند شد استانداردهای امنیتی سخت گیرانه تری اتخاذ کنند؛ زیرا کاربران دیگر حاضر نیستند سرمایه خود را در پروژههایی با ریسک بالا نگهداری کنند.