Aave는 두 가지 가능한 결과를 설명하는 보고서를 발표했습니다. 피해가 모든 rsETH에서 공유되는 경우 약 1억 2,300만 달러의 손실이 발생하고 레이어 2에 국한된 경우 최대 2억 3,000만 달러의 손실이 발생하며 최종 영향은 Kelp DAO가 부족분을 할당하는 방법에 따라 달라집니다.
2026년 4월 20일 오후 9:03
Kelp DAO 및 LayerZero 브리지 익스플로잇 주말에 있었던 일은 이제 끝났어 대출 프로토콜 Aave는 상황 해결 방법에 따라 최대 2억 3천만 달러의 손실 가능성에 직면해 있습니다.
사건에 따르면 Aave Labs 및 서비스 제공업체 LlamaRisk의 보고서 Aave 거버넌스 포럼에 게시되었으며 KelpDAO가 발행한 유동 재스테이킹 토큰인 rsETH를 중심으로 합니다. 블록체인 간에 rsETH를 이동하기 위해 프로토콜은 한 체인에서 토큰을 잠그는 동시에 다른 체인에서 해당 복사본을 발행하는 브리지 메커니즘을 사용합니다.
공격자는 유효해 보이는 전송 메시지를 위조하여 해당 설정을 악용했습니다. 토큰이 전송 체인에서 결코 제거되지 않았음에도 불구하고 시스템은 전송을 승인했습니다. 즉, 새로운 토큰이 지원 없이 효과적으로 생성되어 이더리움 측 브리지에서 116,500 rsETH가 방출되었음을 의미합니다.
보고서에 따르면 공격자는 공개 시장에서 자산을 판매하는 대신 89,567 rsETH를 Aave에 담보로 예치하고 Ethereum과 Arbitrum에서 약 1억 9천만 달러의 ETH 및 관련 자산을 빌렸습니다. 이로 인해 Aave는 지원이 크게 손상될 수 있는 담보에 노출되었습니다.
Aave Labs는 위험을 억제하기 위해 신속하게 조치를 취했다고 말했습니다. 몇 시간 만에 프로토콜은 배포 전반에 걸쳐 RSETH 시장을 동결시키고, 대출 가치 비율을 0으로 설정하고, 자산에 대한 신규 차용을 중단했습니다.
이제 결과는 다시마가 부족분을 어떻게 처리하느냐에 따라 크게 달라집니다. 손실이 모든 rsETH 보유자에게 분산되면 토큰은 약 15%의 페깅(스테이킹된 토큰의 가치가 실제 ETH의 가치와 일치하지 않음을 의미)에 직면하게 되어 Aave에 약 1억 2,400만 달러의 불량 부채가 발생하게 됩니다. 대신 손실이 레이어 2 네트워크로 격리되면 부실 부채가 약 2억 3천만 달러로 증가하고 Arbitrum 및 Mantle과 같은 네트워크에 집중되어 영향이 훨씬 더 심각해질 것입니다.
이 익스플로잇은 Kelp가 LayerZero를 사용하여 크로스 체인 메시지를 확인하는 방식의 약점에서 비롯되었습니다. 공격자는 이 프로세스를 조작함으로써 특정 자산이 완전히 백업되지 않은 것처럼 보이도록 만들어 시스템에서 가치를 추출할 수 있었습니다. LayerZero 자체가 직접 해킹된 것은 아니지만, 메시징 계층에 결함이 있는 가정이 노출됨 Kelp가 크로스체인 데이터를 검증하는 방법에 대해 알아보세요.
이 사건은 Aave의 일부 포지션이 가격이 잘못되었거나 더 이상 완전히 지원되지 않는 담보로 뒷받침되어 과소담보 대출의 위험이 증가한다는 우려를 불러일으켰습니다.
이에 대해 사용자들은 노출을 줄이기 위해 움직였습니다. 사건 이후 Aave에서 잠긴 총 가치 약 60억 달러가 인출되었습니다.이는 참가자들이 불확실성에 반응함에 따라 광범위한 하락세를 반영합니다.
이 에피소드는 외부 시스템에 대한 간접적인 노출을 강조했습니다. 사용자가 상호 연결된 DeFi 인프라의 안전성을 재평가함에 따라 담보 위험 증가, 대출 포지션에 대한 압박, 예금의 급격한 감소를 통해 그 영향이 느껴졌습니다.
보고서는 DAO 재무부가 약 1억 8,100만 달러의 자산을 보유하고 있으며 잠재적 손실을 해결하기 위해 생태계 참여자들과 논의가 진행 중이라고 밝혔습니다. Kelp는 손실을 어떻게 할당할 계획인지 아직 설명하지 않았으며 상황이 계속 발전함에 따라 Aave의 최종 노출이 불확실해졌습니다.
더 읽어보세요: Kelp DAO는 LayerZero의 ‘기본’ 설정이 실제로 2억 9천만 달러 규모의 대규모 재난을 초래했다고 주장합니다.
당신을 위한 더 많은 것

단 2주 만에 Drift 및 Kelp 공격으로 5억 달러 이상이 빠져나갔습니다. 한때는 고립된 침해처럼 보였던 것이 이제는 제재를 받은 국가의 재정적 필요에 의해 주도되는 지속적인 캠페인과 유사합니다.
알아야 할 사항:
- Kelp 익스플로잇은 북한의 Lazarus Group이 고립된 해킹을 넘어 사회 공학에서 암호화 인프라의 구조적 약점을 악용하는 전술로 빠르게 전환하고 있음을 보여줍니다. 이는 일회성 사고가 아닌 지속적이고 국가 주도적인 캠페인을 제안합니다.
- 이 공격은 암호화를 해독하지 않았지만 알려진 설계 선택과 약한 구성을 악용하여 다음과 같은 정보를 노출했습니다.

