Nasa $18.1 billion ang deposits sa Aave sa ngayon, na halos 31% mas mababa kumpara sa $26.1 billion bago mangyari ang Kelp hack nitong April, ayon sa data ng DefiLlama.
Hindi nagka-problema mismo ang code ng Aave. Ang naging issue ay yung collateral na ginagamit sa loans nila, sa parteng hindi nakikita ng mga loan contract nila.
Ano Talaga ang Nawasak ng Kelp Hack
Noong April 18, inatake ng mga hacker yung paraan ng pag-check ng cross-chain bridge ng Kelp DAO sa mga papasok na message, hindi yung mismong lending logic. Ang Kelp ay isang liquid restaking protocol, at yung rsETH ang receipt token nila.
Ang mga may hawak ng rsETH, hindi talaga ether yung hawak nila. Meron lang silang claim o karapatan sa naka-stake na ether, pero dumaan pa yun sa bridge. Pinakialaman ng attacker yung data feeds na basehan ng bridge tapos nag-push sila ng fake message. Dahil dito, nailabas yung 116,500 rsETH (halos $292 million), mga 18% ng supply, pero wala nang tunay na value o backing.
Na-trace ng security firm na Halborn ang pagnanakaw sa single-verifier setup at mga hijacked data node. Chainalysis kinonekta ang attack sa North Korea’s Lazarus Group. Walang smart contract ang nabutas o nabreak.
Yung mga token na walang totoong backing, dinala ng mga hacker sa lending markets. Nag-supply sila ng 89,567 rsETH sa Aave at nakapag-borrow ng humigit-kumulang $193 million laban dito.
Nag-freeze agad ang Aave ng rsETH sa 11 markets sa loob ng isang oras at sinundan ng pag-freeze sa WETH dalawang araw pagkatapos. Nagbigay agad ng babala ang BeInCrypto sa mga Aave WETH suppliers na mag-withdraw na, ilang oras bago mag-full utilization yung pools nila.
“Hindi nabutas o na-hack ang mga smart contract ng Aave sa kahit anong punto ng event na ‘to. Lahat ng protocol logic, kasama ang supply, repayment, at liquidation mechanisms, nagpatuloy na gumagana gaya ng inaasahan.”
Sa incident report ng Aave, tinatayang nasa $123.7 million ang bad debt kung pantay ang hatian ng losses. Pero kung puro sa bridged rsETH lang, umaabot ito ng $230.1 million.
Ano Talaga ang Pinagkakatiwalaan ng mga Borrower
Yung kakulangan, tinulungan na masolusyunan ng ibang DeFi protocol. May coalition-funded recovery plan na nakalikom ng nasa 69,570 ETH bilang pledge, pangtapat sa 75,081 ETH na shortfall.
Sa side naman ng Arbitrum, ni-freeze ng Security Council nila yung 30,765 ETH, tapos pinayagan ng DAO na ilipat ito papuntang Aave nitong June. Pero may US court order na humaharang pa rin sa pera dahil hawak ito ng mga creditor na may utang laban sa North Korea.
Mas mabagal magtiwala ngayon ang mga depositors kesa sa recovery ng balance sheet. Umabot sa $12.5 billion ang hawak ng Aave pagpasok ng June at nasa $18.1 billion na ulit ngayong linggo. Nagte-trade ang AAVE sa halos $124, down ng 3.8% ngayong araw.
Pareho lang naman ang structure nito sa ibang protocol. Halimbawa, ang Wrapped Bitcoin at iba pang mga receipt token, may middleman o feeling na layer sa gitna ng borrower at ng totoo nilang asset.
May tatlong bagay kang dapat i-check bago isalang yung mga token na ‘to bilang collateral.
- Ilan ang independent na party na kailangan mag-sign off sa token bridge nito
- Kung yung lending market ay hiwalay (isolated) o shared ang losses sa ibang markets
- Kung yung collateral mo ay claim lang sa isa pang claim (layered na claim)
Noong April, hindi nasagot kahit ano sa mga tanong na ’yan ng mga borrower na hindi na nakalabas ng funds nila. Pinakita talaga nito ang risk kapag hindi ka nagtatanong o nag-iingat.









