فهرست مطالب
در پی هک کلپ دائو (KelpDAO) از طریق پل کراسچین لیر زیرو، ۲۹۰ میلیون دلار از داراییهای rsETH این پروتکل به سرقت رفت. امروز لیرزیرو (LayerZero) در بیانیهای رسمی، این حادثه را به گروه هکری لازاروس کره شمالی و تنظیمات امنیتی ضعیف در این پروژه نسبت داد.
جزئیات هک ۲۹۰ میلیون دلاری KelpDAO
پروتکل کلپدائو (KelpDAO)، یک پروتکل لیکویید ری استیکینگ (Liquid Restaking) تحت حمایت شرکت YZi Labs است. بعد از هک این پروتکل، مهاجمان توانستند از طریق پل میانزنجیرهای تحت مدیریت لیر زیرو، معادل 290 میلیون دلار از توکنهای ری استیک اتریوم (rsETH) را سرقت کنند. این حمله منجر به بروز نگرانیهایی درباره سرایت این بحران به سایر پروتکلهای دیفای (DeFi) از جمله آوه (Aave) شد.
نقش گروه لازاروس و ضعفهای امنیتی از نگاه لیر زیرو
امروز (20 آوریل 2026) شرکت LayerZero در وبلاگ رسمی خود، مسئولیت این حمله را متوجه گروه هکری لازاروس (Lazarus Group) کره شمالی، بهویژه شاخه «TraderTraitor» دانست. این گروه سابقه طولانی در هدف قرار دادن پروژههای کریپتویی، از جمله هک ۲۸۰ میلیون دلاری پروتکل Drift را در کارنامه دارد.
علاوه بر این، LayerZero تاکید کرد که دلیل اصلی موفقیت این حمله، تصمیم کلپ دائو برای استفاده از تنظیمات «تاییدکننده واحد» (Single-DVN) بوده است. به گفته این شرکت، آنها و سایر نهادهای مرتبط، پیشتر به KelpDAO توصیه کرده بودند که برای افزایش امنیت از یک سیستم «چند تاییدکننده» (Multi-verifier) استفاده کند، اما این پروژه نادیده گرفته شد.
پیچیدگی فنی حمله: چگونه نفوذ صورت گرفت؟
مهاجمان با نفوذ به گرههای RPC پاییندستی (Downstream RPC nodes) که توسط DVN لیرزیرو برای تایید تراکنشها استفاده میشد، پل KelpDAO را هدف قرار دادند. جزئیات فنی حمله به شرح زیر است:
-
نفوذ: مهاجمان دو گره RPC را به خطر انداختند.
-
اختلال: آنها با حملات دیدایس (DDoS) علیه سایر گرههای غیرآلوده، مانع از شناسایی ناهنجاریها شدند.
-
پاکسازی ردپا: حمله به گونهای طراحی شده بود که پس از اتمام، بهطور خودکار «خودتخریبی» کند؛ یعنی کدهای مخرب، لاگهای محلی و تنظیمات مربوطه را حذف کرد تا هیچ ردپایی از آن باقی نماند.
به گفته لیر زیرو پروتکل اصلی آنها هیچگونه آسیبپذیری ذاتی نداشته و این هک صرفا به دلیل تنظیمات انتخابی خودِ KelpDAO امکانپذیر شده است.
اثرات دومینویی بر Aave و بازار کریپتو
هک کلپ دائو باعث ایجاد اثرات سرایتی در سراسر حوزه دیفای و منجر به افزایش بدهیهای بد (Bad debt) در پلتفرم آوه (Aave) و کاهش شدید ارزش کل قفلشده (TVL) آن هم شد. استانی کولچوف (Stani Kulechov) بنیانگذار Aave، در این باره اعلام کرد: «توکن rsETH در Aave V3 و V4 مسدود شده و هر دو نسخه دیگر در معرض ریسک rsETH قرار ندارند.»

با این وجود، قیمت ارز AAVE AAVE $90.69 در دو روز گذشته بیش از ۲۰ درصد سقوط کرد و در حال حاضر در محدوده ۹۲.۴ دلار معامله میشود. قیمت این توکن در ۲۴ ساعت اخیر بین ۸۹.۰۸ دلار و ۹۴.۰۵ دلار در نوسان بوده و حجم معاملات آن نیز ۱۵ درصد کاهش یافته است.
وضعیت فعلی و توصیههای ایمنی
لیرزیرو اعلام کرد که هیچ سرایتی به سایر داراییها یا برنامههای میانزنجیرهای صورت نگرفته است. تمام گرههای RPC آلوده کنار گذاشته شده و با نودهای جدید جایگزین شدهاند و LayerZero Labs DVN اکنون فعال است. این شرکت به تمامی برنامهها توصیه میکند که برای افزایش امنیت و پایداری، به تنظیمات «چند-تاییدکننده» (Multi-DVN) با قابلیت افزونگی (Redundancy) مهاجرت کنند.












