KelpDAO(KelpDAO)'nun rsETH köprüsünden 116.500 rsETH, yaklaşık 292 milyon dolar değerinde token çalındı ve etkisi merkeziyetsiz finans (DeFi) kredi piyasasına kadar sıçradı. Spark(Spark)'ın önceden belirlediği muhafazakar teminat limitleri, dışarıdan gelen sorunun kredi piyasasına yayılma hızını yavaşlatan bir örnek olarak değerlendirildi.
LayerZero(LayerZero), KelpDAO'nun rsETH köprüsünün 18 Nisan'da saldırıya uğradığını açıkladı. Olay, KelpDAO'nun LayerZero altyapısını kullanarak farklı blok zincirlerini birbirine bağladığı cross-chain rotasında yaşandı.
Saldırı, Kore saatiyle 19 Nisan sabah 02.35'te gerçekleşti. Unichain'den Ethereum(ETH)'a giden '1-of-1 dağıtık doğrulama ağı' (DVN) rotasında sahte bir paket doğrulamayı geçti ve Ethereum tarafındaki adaptöre kilitli rsETH serbest kaldı.
DVN, farklı blok zincirleri arasında geçen mesajların doğru olup olmadığını kontrol eden bir doğrulama sistemi. 1-of-1 yapıda tek bir doğrulama rotası mesajın geçerliliğine karar verdiği için, o rotanın altyapısı kirlenirse sahte mesajları ayıklamak zorlaşabiliyor.
LayerZero, olayın nedeni olarak tekil DVN yapılandırmasını ve alt seviye uzaktan prosedür çağrısı (RPC) altyapısındaki kirlenmeyi gösterdi. Şirkete göre sorun akıllı kontratın kendisinden değil, mesajı ileten ve doğrulayan işletim yapısından kaynaklandı. LayerZero, sorunun KelpDAO'nun rsETH ayarlarıyla sınırlı kaldığını, başka bir varlığa veya uygulamaya yayılmadığını belirtti.
Dış köprüde başlayan olay, rsETH'in teminat olarak kullanıldığı Aave(AAVE)'ye de sıçradı. Yedi saldırgan adresi üzerinden Aave'ye aktarılan rsETH miktarı 89.567 olarak hesaplandı; Aave, rsETH ve wrapped rsETH (wrsETH) piyasalarını dondurduktan sonra WETH'i de ek olarak kilitledi.
Aave'nin akıllı kontratının kendisi ihlal edilmedi. Ancak çalınan rsETH'in bir kısmı teminat olarak sisteme girince, bu varlığa dayanan kredi pozisyonları risk altına girdi. TokenPost daha önce Aave'nin bu saldırının etkisiyle 195 milyon dolarlık batık kredi riskiyle karşı karşıya kaldığını bildirmişti.
rsETH, Ethereum staking varlıklarının yeniden kullanılmasını sağlayan bir 'likit restaking' token'ı. Bu tür varlıklar kredi teminatı olarak kabul edildiğinde sermaye verimliliği artıyor, ancak köprü veya fiyat bağlantısı yapısında yaşanan bir sorun teminat değerini ve kredi sağlığını aynı anda etkileyebiliyor.
SparkLend(SparkLend), olaydan yaklaşık bir yıl önce rsETH'in teminat riskini sınırlama yollarını değerlendirmeye başlamıştı. Sky(Sky) forumunda paylaşılan ve 9 Mart 2025'te yayımlanan risk değerlendirme belgesi, rsETH'in teminat oranını (LTV) yüzde 72, tasfiye eşiğini ise yüzde 73 olarak önerdi. LTV, teminat değerine karşılık ödünç alınabilecek varlık oranını ifade ediyor.
Aynı belge, rsETH'in borçlanma limitini sıfır, arz limitini ise 2.000 rsETH olarak belirledi. Azami arz limiti 20.000 rsETH ile sınırlandı ve rsETH ile ETH arasındaki değişim oranını yansıtan bir oracle kullanılması tavsiye edildi. Arz limiti teminat olarak giren rsETH miktarını sınırlarken, LTV bu teminata dayanarak alınabilecek borç büyüklüğünü düşürüyor. Sıfır borçlanma limiti ise rsETH'in doğrudan ödünç alınmasını engelleyen bir ayar.
O dönem Aave'de, 7 Mart 2025 itibarıyla yaklaşık 837 milyon dolar değerinde rsETH arz edilmiş durumdaydı. En büyük beş tedarikçi toplam hacmin yaklaşık yüzde 89'unu oluşturuyordu; bu da az sayıda büyük hesabın hareketinin piyasa sağlığını doğrudan etkileyebileceği bir yapı anlamına geliyordu.
Galaxy Research(Galaxy Research), olayın ardından SparkLend, Fluid(Fluid) ve Upshift(Upshift)'in birkaç saat içinde rsETH piyasalarını dondurduğunu aktardı. Aave rsETH kredilerinde daha yüksek bir LTV yapısı uygularken, SparkLend'in bu oranı yüzde 72'yle sınırlaması, şirketin etkiyi emme payını artırdığı şeklinde değerlendirildi.
Bu önlem köprüdeki kaybı doğrudan engellemedi. Ancak borçlanma ve arz limitlerinin önceden düşük tutulması, olay sonrasında piyasanın hızla kapatılmasıyla birleşince, sorunun kredi piyasasının geneline yayılabileceği yol daraldı. Spark örneği, teminat varlığı kabul edilirken yalnızca likiditenin değil, köprü ve oracle risklerinin de birlikte değerlendirilmesi gerektiğini gösteriyor.
Olayın sorumluluğuna ilişkin tartışma sürüyor. KelpDAO, sorunun LayerZero'nun varsayılan ayarlarından ve altyapısından kaynaklandığını öne sürerken, LayerZero KelpDAO'nun 1-of-1 DVN yapılandırmasını kendisinin seçtiğini savundu; CoinDesk(CoinDesk) bu karşılıklı iddiaları aktardı. Sorumluluğun netleşmemiş olması, tekil doğrulama yapısını kimin seçip yönettiğinin tartışmanın merkezinde kalmasına yol açıyor.
Bu olay, tek bir köprüdeki doğrulama hatasının teminat varlıkları üzerinden kredi piyasasına yayılabileceğini gösterdi. Köprü güvenliğinin yanında LTV, borçlanma limiti ve arz limiti gibi teminat yönetimi araçlarının DeFi'deki kayıp kapsamını belirlediği bir yapı ortaya çıktı.
Doğrulama kaynakları: LayerZero olay raporu, Aave olay raporu, Sky forumu risk değerlendirmesi, Galaxy Research analizi
Yorum 0