Skip to content

داستان هک Kelp DAO ؛ بزرگ‌ترین فاجعه دیفای در سال ۲۰۲۶ چگونه رخ داد؟

در سال‌های اخیر، بازار دیفای (DeFi) به یکی از مهم‌ ترین بخش‌های صنعت کریپتو تبدیل شده است. پروژه‌های مختلفی با هدف ارائه خدمات مالی غیرمتمرکز راه‌اندازی شدند و میلیاردها دلار سرمایه وارد این اکوسیستم شد.

هک Kelp DAO

اما هرچه سرمایه بیشتری وارد این فضا شد، هکرها نیز حرفه‌ای‌ تر و خطرناک‌تر عمل کردند. یکی از جنجالی‌ ترین اتفاقات سال ۲۰۲۶، هک پروژه Kelp DAO بود؛ حمله‌ای که حدود ۲۹۲ میلیون دلار خسارت به بار آورد و شوک بزرگی به بازار ارزهای دیجیتال وارد کرد.
در این مقاله به‌صورت کامل داستان هک Kelp DAO، نحوه انجام حمله، ضعف‌های امنیتی، واکنش بازار و درس‌هایی که کاربران و پروژه‌های دیفای باید از این اتفاق بگیرند را بررسی می‌ کنیم.

Kelp DAO چیست و چرا اهمیت داشت؟


Kelp DAO یکی از پروژه‌های مطرح حوزه Liquid Restaking بود که بر بستر اکوسیستم اتریوم فعالیت می‌کرد. این پلتفرم به کاربران اجازه می‌ داد دارایی‌های ETH خود را ری‌استیک کرده و در ازای آن توکن rsETH دریافت کنند. کاربران می‌ توانستند همزمان از سود استیکینگ اتریوم و مزایای اکوسیستم EigenLayer بهره‌ مند شوند.
در مدت کوتاهی، Kelp DAO به یکی از محبوب‌ ترین پروژه‌های ری‌ استیکینگ تبدیل شد و میلیاردها دلار سرمایه جذب کرد. دلیل محبوبیت این پروژه، ترکیب سودآوری بالا، نقدشوندگی و امکان استفاده از rsETH در پروتکل‌های دیفای بود.
اما همین رشد سریع و اتصال گسترده به سایر پروتکل‌ها، Kelp DAO را به هدفی جذاب برای هکرها تبدیل کرد.

هک Kelp DAO

هک Kelp DAO چگونه آغاز شد؟


حادثه اصلی در تاریخ ۱۸ آوریل ۲۰۲۶ رخ داد. مهاجمان موفق شدند حدود ۱۱۶٬۵۰۰ واحد rsETH را از طریق پل میان‌زنجیره‌ای پروژه سرقت کنند؛ رقمی که ارزشی نزدیک به ۲۹۲ میلیون دلار داشت. این مقدار تقریباً معادل ۱۸ درصد کل عرضه در گردش rsETH بود.
در ابتدا بسیاری تصور می‌ کردند که یک باگ ساده در قرارداد هوشمند باعث این اتفاق شده است، اما تحقیقات نشان داد مشکل اصلی در لایه تأیید تراکنش‌ های میان‌ زنجیره‌ای قرار داشته است.


Kelp DAO برای انتقال دارایی‌ها میان بلاکچین‌های مختلف از زیرساخت LayerZero استفاده می‌ کرد. سیستم LayerZero برای تأیید پیام‌ های بین شبکه‌ای از ساختاری به نام DVN یا Decentralized Verifier Network استفاده می‌ کند. اما Kelp DAO تنها از یک تأیید کننده استفاده کرده بود؛ ساختاری که به “1-of-1 verifier” معروف است.
همین تصمیم امنیتی ضعیف، مسیر حمله را برای هکرها هموار کرد.

برای یک سرمایه گذاری مناسب در رمز ارزها از ما تتر بخرید

هکرها دقیقاً چه کاری انجام دادند؟


بر اساس گزارش‌های امنیتی منتشر شده، مهاجمان موفق شدند داده‌های جعلی را به سیستم تأیید LayerZero تزریق کنند. در واقع، آن‌ها یک پیام تقلبی میان‌ زنجیره‌ای ساختند که سیستم آن را معتبر تشخیص داد.
این پیام جعلی باعث شد قرارداد هوشمند هک Kelp DAO تصور کند مقدار زیادی rsETH به‌صورت قانونی منتقل شده است. در نتیجه، سیستم بدون وجود پشتوانه واقعی، توکن‌های rsETH را آزاد کرد و به کیف پول هکر انتقال داد.


برخی گزارش‌ها نشان می‌ دهند مهاجمان علاوه بر جعل پیام، از حملات DDoS و دستکاری نودهای RPC نیز استفاده کرده‌اند تا فرآیند اعتبارسنجی را مختل کنند.
نکته جالب اینجاست که هکرها تنها به سرقت دارایی بسنده نکردند. آن‌ها بلافاصله rsETHهای سرقتی را به‌عنوان وثیقه در پروتکل‌هایی مانند Aave و Compound قرار دادند و در مقابل آن ETH واقعی و سایر دارایی‌ها را وام گرفتند.
این موضوع باعث شد بحران از Kelp DAO فراتر برود و کل اکوسیستم دیفای را درگیر کند.

نقش LayerZero در این حمله چه بود؟


بعد از انتشار خبر هک، بحث‌های زیادی درباره مسئولیت LayerZero شکل گرفت. برخی معتقد بودند زیرساخت LayerZero ضعف امنیتی داشته و برخی دیگر مشکل را ناشی از تنظیمات اشتباه Kelp DAO می‌دانستند.
LayerZero اعلام کرد که پروژه هک Kelp DAO از ساختار بسیار پرریسک تک‌تأییدکننده استفاده کرده و همین موضوع علت اصلی حادثه بوده است.
در مقابل، تیم Kelp DAO معتقد بود که زیرساخت LayerZero نیز باید در برابر چنین حملاتی مقاوم‌تر عمل می‌کرد.
این اختلاف نظر باعث شد بحث مهمی در دنیای دیفای مطرح شود: آیا مسئولیت امنیت فقط بر عهده پروژه‌هاست یا ارائه‌دهندگان زیرساخت نیز باید پاسخگو باشند؟

آیا گروه لازاروس پشت این حمله بود؟


چندین شرکت امنیت بلاکچین و رسانه معتبر اعلام کردند که شواهدی از ارتباط این حمله با گروه هکری Lazarus وجود دارد؛ گروهی که گفته می‌شود وابسته به کره شمالی است و سابقه حملات بزرگ به پروژه‌های کریپتویی را دارد.
طبق گزارش‌ها، بخشی از سرمایه مورد استفاده برای اجرای حمله از طریق Tornado Cash تأمین شده بود؛ ابزاری که معمولاً برای مخفی‌ سازی مسیر تراکنش‌ها استفاده می‌شود.
اگر این موضوع صحت داشته باشد، هک Kelp DAO یکی دیگر از بزرگ‌ ترین حملات سایبری مرتبط با گروه Lazarus خواهد بود.

هک Kelp DAO

تأثیر هک Kelp DAO بر بازار دیفای


هک Kelp DAO تنها یک سرقت ساده نبود؛ این حمله موجی از ترس را در بازار ایجاد کرد. بسیاری از کاربران شروع به خروج سرمایه از پروتکل‌های دیفای کردند و ارزش کل سرمایه قفل‌ شده در بازار کاهش یافت.
پروتکل Aave نیز تحت فشار شدیدی قرار گرفت، زیرا مهاجمان از rsETH سرقتی به‌عنوان وثیقه استفاده کرده بودند. برخی گزارش‌ها میزان بدهی احتمالی Aave را بین ۱۲۴ تا ۲۳۰ میلیون دلار تخمین زدند.
در نتیجه:

برخی بازارهای وام‌دهی به‌طور موقت متوقف شدند.

برداشت دارایی‌ها محدود شد.

اعتماد کاربران به پل‌های میان‌زنجیره‌ای کاهش پیدا کرد.

قیمت بسیاری از توکن‌های دیفای افت کرد.

این حادثه نشان داد که در دنیای دیفای، یک ضعف امنیتی می‌تواند به‌سرعت به بحران سیستمی تبدیل شود.

واکنش Kelp DAO پس از هک


تیم Kelp DAO حدود ۴۶ دقیقه پس از شناسایی حمله، قراردادهای مرتبط را متوقف کرد تا از ادامه سرقت جلوگیری شود.
آن‌ها اعلام کردند که با شرکت‌های امنیتی، تیم LayerZero و سایر پروژه‌های دیفای برای بررسی حادثه همکاری می‌ کنند.
همچنین بخشی از دارایی‌های سرقت‌شده توسط برخی شبکه‌ها و تیم‌های امنیتی فریز شد. گزارش‌ها نشان می‌دهد حدود ۷۱ میلیون دلار از دارایی‌ها در شبکه آربیتروم مسدود شده است.
با این حال، بخش بزرگی از سرمایه‌ها همچنان قابل بازیابی نیست.

هک Kelp DAO

مهم‌ترین درس‌های هک Kelp DAO


۱. امنیت پل‌های میان‌زنجیره‌ای حیاتی است
بیشتر حملات بزرگ دیفای در سال‌های اخیر مربوط به پل‌های بلاکچینی بوده است. هک Kelp DAO نیز بار دیگر نشان داد که Cross-Chain Bridgeها یکی از حساس‌ترین نقاط اکوسیستم کریپتو هستند.


۲. استفاده از سیستم تک‌تأییدکننده بسیار خطرناک است
ساختار 1-of-1 verifier شاید هزینه‌ها را کاهش دهد، اما امنیت پروژه را به‌شدت تضعیف می‌کند. استفاده از چندین اعتبارسنج مستقل می‌تواند احتمال حمله را کاهش دهد.
۳. دیفای به‌شدت به هم وابسته است
مشکل فقط به Kelp DAO محدود نشد؛ پروتکل‌هایی مانند Aave نیز تحت تأثیر قرار گرفتند. این وابستگی نشان می‌دهد که ریسک در دیفای می‌تواند به‌صورت زنجیره‌ای گسترش پیدا کند.
۴. مدیریت ریسک اهمیت بیشتری نسبت به سود دارد
بسیاری از کاربران تنها به سودهای بالا توجه می‌کنند، اما هک Kelp DAO ثابت کرد که بررسی ساختار امنیتی پروژه‌ها اهمیت بسیار بیشتری دارد.

همین حالا خرید و فروش ارز دیجیتال را با کمترین کارمزد شروع کنید.

جمع‌ بندی


هک Kelp DAO یکی از بزرگ‌ترین و پیچیده‌ ترین حملات تاریخ دیفای بود که حدود ۲۹۲ میلیون دلار خسارت ایجاد کرد و ضعف‌های امنیتی مهمی را آشکار ساخت. مهاجمان با سوءاستفاده از سیستم تأیید میان‌زنجیره‌ای و استفاده از ساختار تک‌تأییدکننده توانستند توکن‌های جعلی ایجاد کرده و سرمایه عظیمی را سرقت کنند.
این حادثه نه‌ تنها Kelp DAO، بلکه کل بازار دیفای را تحت تأثیر قرار داد و بار دیگر اهمیت امنیت، مدیریت ریسک و طراحی صحیح زیرساخت‌های بلاکچینی را یادآوری کرد.
احتمالاً در آینده پروژه‌های دیفای مجبور خواهند شد استانداردهای امنیتی سخت‌ گیرانه‌ تری اتخاذ کنند؛ زیرا کاربران دیگر حاضر نیستند سرمایه خود را در پروژه‌هایی با ریسک بالا نگهداری کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *