21.04.2026 10:29
18 Nisan'da, tek bir aktör KelpDAO'nun likidite yeniden stake platformundan yaklaşık 292 milyon dolar çaldı. Saldırı, protokolü Arbitrum One ağına bağlayan LayerZero gücündeki köprüyü sömürerek gerçekleştirildi. Bu ihlal, 2026 yılında kaydedilen en büyük DeFi soygunu haline geldi.
Saatler içinde Arbitrum Güvenlik Konseyi hızla tepki göstererek, saldırganın Arbitrum One'daki portföyünden 30.766 ETH'yi (yaklaşık 71,15 milyon dolar) ele geçiren acil bir dondurma uyguladı. Bu kesin hamle, ağın müdahalesiyle, tehlikeye giren cüzdanın korumalarını atlayan ayrıcalıklı bir sistem düzeyinde işlem aracılığıyla gerçekleştirildi. KelpDAO, konseyin çabukliğini övdü ve iki gündür güvenlik kuruluyla ve ekosistem aktörleriyle müdahalenin yollarını araştırdığını belirtti.
Kısmi geri kazanma olmasına rağmen — çapraz zincirlerde biriken ether'in yaklaşık %29'u geri alındı — hacker kalan tehlikede olan bakiyeyi hâlâ parçalama halinde çıkarıyordu. Dondurma sonrasında, suçlu 75.701 ETH'nin (yaklaşık 175 milyon dolar) tamamını Ethereum ana ağına aktardı ve karmaşık bir para akama stratejisi başlattı.
Güvenlik analisti Peckshield, fonların akış yolunu haritaladı. Saldırgan, çalınan paraları küçük parti halinde ayırarak Thorchain, Umbra Cash ve Chainflip olmak üzere üç adet müşteri hizmetleri olmayan protokol aracılığıyla Bitcoin'e koyverdi. Bu çapraz zincirlik likidite katmanları, Ethereum ile Bitcoin ağı arasında merkezi bir tarafın müdahalesi olmadan doğrudan takas imkanı tanır. Peckshield'in araştırması, orijinal saldırgan adresinin neredeyse boş olduğunu — 0,768 ETH'den az bir bakiye tuttuğunu, muhtemelen sadece gaz ücreti için yeterli olduğunu — gösterdi.
LayerZero, zincir içi aktiviteyi ve operasyonel imzaları ünlü Lazarus Grubu'na, özellikle "Trader Traitor" birimine bağladı ve bu da Kuzey Kore'den gelen devlet desteği bulunan bir tehdit aktörüne işaret ediyor. Olay, son üç haftada DeFi kayıplarının 600 milyon doları aşmasına eklenirken, sektör genelinde kilitlenen toplam değer (TVL) içinde %25'lik bir düşüşe denk geldi.
