Der Kelp DAO Exploit hat eine umfassende Neubewertung der Risiken im dezentralen Finanzsektor ausgelöst, nachdem ein kritischer Fehler strukturelle Schwächen in Cross Chain Systemen offengelegt hat. Der Vorfall am 18. April 2026 führte zur Erstellung von 116.500 nicht gedeckten rsETH und löste Schockwellen in Kredit und Restaking Protokollen aus.
Die Folgen haben bereits zu direkten Verlusten von mehr als 600 Millionen Dollar geführt, während der Gesamtschaden im Sektor in den letzten Wochen fast 1 Milliarde Dollar erreicht. Dieses Ereignis gilt nun als wichtiger Stresstest für die DeFi Infrastruktur und Kapitalstabilität.
Was zeigt der Kelp DAO Exploit über seine Architektur?
Der Kelp DAO Exploit zeigt einen strukturellen Fehler und keinen Programmierfehler. Die rsETH Bridge nutzte nur einen einzigen Verifier Node im Decentralized Verifier Network zur Validierung von LayerZero Nachrichten.
Das Sicherheitsunternehmen Halborn hatte diese Konfiguration zuvor bereits kritisiert. Dennoch wurde das System nicht angepasst. Dadurch entstand ein einzelner Schwachpunkt, den Angreifer ausnutzen konnten, ohne einen Smart Contract zu hacken.

Wie wurde der Angriff durchgeführt?
Der Angriff erfolgte durch gezielte Manipulation der Infrastruktur. Die Angreifer übernahmen zwei RPC Nodes, die Daten an den Verifier lieferten. Danach starteten sie DDoS Angriffe auf Backup Nodes, um das System zu schwächen.
Anschließend wurde eine gefälschte Nachricht eingespeist, die die Erstellung von 116.500 rsETH ohne echte Sicherheiten ermöglichte. Diese Menge entsprach etwa 18 Prozent des Umlaufs.
LayerZero erklärte, dass der Angriff Merkmale der Lazarus Group aus Nordkorea trägt, insbesondere der Einheit TraderTraitor, auch wenn eine endgültige Bestätigung noch aussteht.
Warum verbreiteten sich die Verluste so schnell?
Der Kelp DAO Exploit blieb nicht isoliert. Die nicht gedeckten rsETH gelangten schnell in Kreditmärkte. Protokolle wie Aave, SparkLend und Fluid akzeptierten diese Token als Sicherheit.
Dadurch entstand ein Risiko Netzwerk, das sich schnell ausbreitete. Die Angreifer tauschten die Token in ETH und Arbitrum über Kredite. Tornado Cash wurde genutzt, um Transaktionsspuren zu verschleiern.
Was bedeutet der Rückgang von 13 Milliarden Dollar TVL?
Der Exploit beschleunigte einen bereits schwachen Markt. Innerhalb von 48 Stunden nach dem Angriff flossen etwa 13 Milliarden Dollar aus dem DeFi Sektor ab. Dadurch fiel der TVL auf den niedrigsten Stand seit einem Jahr.
Selbst Protokolle ohne direkte Verbindung waren betroffen, da Nutzer aus Angst Kapital abzogen.
Welche Protokolle waren am stärksten betroffen?
Aave wurde am stärksten getroffen. Das Protokoll stoppte rsETH Märkte und verlor Milliarden an gebundenem Kapital. Auch SparkLend und Fluid waren betroffen.
Der Markt wartet auf zwei wichtige Entwicklungen. Erstens den forensischen Bericht von Kelp DAO. Zweitens die Lösung der schlechten Kredite bei Aave. Diese Punkte werden entscheiden, ob sich die Lage stabilisiert oder verschlechtert.
Fazit
Der Kelp DAO Exploit zeigt ein tieferes Problem in der DeFi Infrastruktur. Konfigurationsfehler können genauso gefährlich sein wie Programmierfehler.
Mit über 600 Millionen Dollar direkten Verlusten und fast 1 Milliarde Dollar Gesamtschaden ist klar, wie groß die Risiken sind. Gleichzeitig zeigen Maßnahmen wie eingefrorene Gelder, dass sich das System anpasst.
Glossar
rsETH: Ein Token für gestaktes ETH im DeFi Bereich.
LayerZero: Ein Protokoll zur Verbindung verschiedener Blockchains.
Verifier Node DVN: Ein Knoten zur Bestätigung von Cross Chain Nachrichten.
RPC Node: Eine Schnittstelle zur Verbindung mit Blockchain Daten.
Lazarus Group: Eine Hackergruppe aus Nordkorea.
Häufig gestellte Fragen
Was ist der Kelp DAO Exploit?
Der Kelp DAO Exploit ist ein Vorfall, bei dem rsETH ohne echte Deckung erstellt wurde.
Was hat den Exploit verursacht?
Der Exploit entstand durch ein System mit nur einem Verifier Node.
Wie wurde der Angriff durchgeführt?
Die Angreifer kontrollierten wichtige Nodes und sendeten eine falsche Nachricht.
Warum verbreiteten sich die Verluste?
Viele Plattformen akzeptierten rsETH als echte Sicherheit.
Welche Plattformen waren betroffen?
Aave, SparkLend und Fluid waren betroffen.

