Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Samedi dernier, la communauté de cryptes s'est réveillée avec des nouvelles qui ont une fois de plus mis sur la table un problème récurrent: Les portefeuilles de KelpDAO ont été vidés dans une opération qui, selon les premières enquêtes, indique à un acteur avec de vastes ressources et l'expérience de l'État. Les équipes KelpDAO et LayerZero ont détecté une activité anormale liée à la rsETH, le jeton qui représente des positions redressées, et quelques jours plus tard, il est devenu clair que plus de 100 000 unités de rsETH ont quitté l'écosystème, pour une valeur d'environ 290 millions de dollars.
KelpDAO est un projet de financement décentralisé (DeFi) axé sur la reprise liquide: les utilisateurs déposent ETH, la plateforme reprend ces actifs et émet rsETH afin que les titres continuent à participer à l'économie DeFi sans perdre de liquidité. Cela a également déplacé entre les chaînes en utilisant la couche de messagerie LayerZero, qui permet de communiquer des événements entre différentes chaînes de blocs.

La première réaction publique du projet a été d'interrompre les contrats liés à rsETH dans le réseau principal Etheum et dans les solutions de deuxième couche. KelpDAO a fait état d'une «activité de chaîne croisée judicieuse» et a annoncé qu'elle travaillerait avec des partenaires tels que LayerZero et Unichain pour clarifier ce qui s'était passé; leurs versions initiales peuvent être lues sur leur canal public sur X / Twitter.
La piste dans la chaîne a montré qu'environ 116 500 rsETH ont été déplacés vers des mélangeurs pour cacher l'origine, y compris les passages à travers Tornado Cash, et que les transactions ne correspondaient pas aux opérations légitimes enregistrées dans la chaîne. Un enquêteur indépendant X / Twitter le compte des jetons et la valeur estimée en dollars.
LayerZero, qui gère l'infrastructure de messagerie cross-chain, a publié des indicateurs techniques sur la méthode de l'attaque. Selon leur déclaration, les attaquants n'ont pas cassé directement la cryptographie symbolique mais ont commis des composants critiques de la couche de vérification du message: certains nœuds RPC utilisés par le validateur ont été empoisonnés avec de fausses données, tandis que dans le même temps une attaque de déni de service (DDoS) a été menée contre des nœuds sains pour forcer la dépendance aux sources manipulées.
Le résultat a été que le système a accepté les faux messages de la chaîne, confirmant des opérations qui n'existaient pas réellement dans la chaîne d'origine et permettant le transfert de rsETH sans l'autorisation effective des comptes concernés. Cette combinaison de traitement des données et de saturation des services montre qu'il n'est pas toujours nécessaire de violer les contrats intelligents: attaquer les infrastructures périphériques peut être tout aussi dévastateur.
Dans son évaluation préliminaire, LayerZero a souligné la participation d'un acteur de planification très sophistiqué et à long terme, mentionnant explicitement des signes qui rappellent le groupe Lazare, lié à la Corée du Nord. Ses paroles et son analyse initiale sont disponibles dans sa déclaration publique. votre compte sur X / Twitter.
L'attribution à Lazare n'est pas une surprise pour ceux qui suivent l'histoire récente de la cybercriminalité à grande échelle : ce collectif a été lié à plusieurs soustractions de milliards de dollars dans l'écosystème critique ces dernières années, y compris une autre opération massive contre Drift qui a été évaluée en chiffres comparables. Les entreprises de recherche et les gouvernements ont documenté comment ces acteurs combinent les ressources techniques et humaines pour mettre en oeuvre des campagnes complexes.
L'impact pratique a également atteint des protocoles qui avaient accepté la rsETH comme garantie. Aave, par exemple, a indiqué qu'elle avait bloqué les dépôts et les prêts en utilisant rsETH jusqu'à ce que la situation soit clarifiée; son annonce officielle est disponible à l'adresse suivante: X / Twitter. Cette réaction illustre la cascade de précautions qui peut être activée lorsqu'un actif de référence perd de sa fiabilité : non seulement le projet attaqué en souffre, mais aussi ceux qui l'ont intégré dans leurs marchés.
Au-delà du choc économique immédiat, cet incident met à nouveau en évidence deux faiblesses structurelles: la dépendance des nœuds externes de la RPC et la fragilité de certains mécanismes de vérification à chaîne croisée. Lorsqu'une couche qui centralise la validation est compromise, toute la confiance qui lui avait été déléguée est annulée. La communauté technique discute depuis longtemps des solutions : une plus grande décentralisation des oracles, des systèmes de vérification redondants et des tests cryptographiques pour vérifier l'authenticité des messages sans compter sur un petit ensemble de nœuds fiables.
La tension entre traçabilité et vie privée réapparaît également: l'opération a utilisé des mélangeurs comme Tornado Cash pour essayer de cacher la trace des fonds. Bien que tous les mouvements se produisent dans les chaînes de blocs publiques, la combinaison des techniques d'utilisation et la vitesse des conversions complique le travail de suivi, bien que les laboratoires médico-légaux dans la chaîne de verrouillage et les forces de sécurité aient parfois réussi à suivre l'argent et récupérer des actifs lorsqu'il y a des erreurs opérationnelles de l'agresseur.

Pour les utilisateurs et les administrateurs de protocole cela apporte des leçons claires: la sécurité ne se termine pas dans le contrat intelligent. Des audits contractuels sont encore nécessaires, mais pas suffisants; il est nécessaire de considérer la sécurité comme une chaîne dans laquelle chaque maillon - nœuds RPC, messagerie en chaîne, services d'indexation et oracles - doit résister aux attaques combinées et au sabotage de la disponibilité.
Ceux qui s ' intéressent à l ' analyse du phénomène et aux rapports sur les acteurs de l ' État peuvent consulter des entreprises spécialisées et des technologies. LayerZero et KelpDAO ont publié des mises à jour sur leurs canaux officiels, et des organisations comme Elliptique ou Analyse en chaîne ils publient souvent des recherches sur les flux illicites dans les chaînes. Pour un contexte médiatique plus large, comme Reuters et PièceDesk couvrir régulièrement ces incidents et leur contexte géopolitique.
En bref, l'assaut contre KelpDAO est un rappel brut que l'innovation DeFi et l'interopérabilité entre les chaînes apportent des avantages réels, mais ils élargissent également la surface d'attaque. La réponse technique et réglementaire adoptée au cours des prochains mois sera essentielle pour renforcer la confiance des utilisateurs et des investisseurs: sans contrôles et sans architecture résiliente, le risque d'incidents à grande échelle restera une menace latente.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...