Kelp DAO perd 292 millions de dollars dans l'exploitation de son pont LayerZero, attribuée à Lazarus
Des attaquants ont dérobé environ 116 500 rsETH (près de 292 millions de dollars) sur le pont LayerZero de Kelp DAO en empoisonnant les nœuds RPC d'une configuration à vérificateur unique ; LayerZero a attribué le vol au groupe nord-coréen Lazarus, et plus précisément à son sous-groupe TraderTraitor.
- Victime
- Kelp DAO
- Perte
- $292.0M
Le 18 avril 2026, des attaquants ont dérobé environ 116 500 rsETH, soit près de 292 millions de dollars, sur le pont inter-chaînes utilisé par Kelp DAO, un protocole de restaking liquide dont le jeton rsETH circule sur de nombreuses plateformes DeFi. Le pont reposait sur l'infrastructure de messagerie LayerZero.
Comment le pont a été trompé
Le vol n'a pas exploité de faille de smart contract. Le pont de Kelp s'appuyait sur un seul réseau de vérification décentralisé (DVN) pour confirmer que des jetons avaient été brûlés sur la chaîne d'origine avant de les libérer sur Ethereum. Les attaquants ont compromis deux nœuds RPC internes utilisés par ce vérificateur et saturé les nœuds externes par une attaque DDoS, obligeant le vérificateur à se fier aux nœuds empoisonnés. Ceux-ci ont signalé une destruction de jetons qui n'avait jamais eu lieu, et le contrat Ethereum a libéré les rsETH.
Kelp a suspendu ses contrats et placé le portefeuille de l'attaquant sur liste noire, ce qui a bloqué une seconde tentative visant 40 000 rsETH supplémentaires (environ 95 millions de dollars) au moyen d'un deuxième message falsifié. Le Security Council d'Arbitrum a gelé les adresses liées.
Attribution et conséquences
LayerZero a attribué l'opération au groupe nord-coréen Lazarus, plus précisément au sous-groupe TraderTraitor, et a reproché à Kelp d'avoir utilisé une configuration à un seul vérificateur malgré des recommandations antérieures en faveur de plusieurs vérificateurs indépendants. Les rsETH volés ayant été déposés en garantie sur des plateformes de prêt comme Aave, le vol a provoqué d'importants retraits et des tensions de liquidité dans toute la DeFi. Survenu quelques semaines après le vol d'environ 280 millions de dollars chez Drift Protocol, il confirme l'intérêt persistant de la Corée du Nord pour les grands vols de cryptomonnaies.
Chronologie
Les attaquants forgent un message inter-chaînes et vident environ 116 500 rsETH (près de 292 millions de dollars) du pont LayerZero de Kelp DAO ; Kelp suspend ses contrats et bloque une seconde tentative visant 40 000 rsETH.
LayerZero met en cause la configuration à vérificateur unique de Kelp et attribue l'attaque au groupe nord-coréen Lazarus (TraderTraitor).
Sources
- chainalysis.comhttps://www.chainalysis.com/blog/kelpdao-bridge-exploit-april-2026/
- securityweek.comhttps://www.securityweek.com/290-million-kelp-dao-crypto-heist-blamed-on-north-korea/