Rezerwa Wrapped Ether (WETH) w Aave V3 posiada obecnie zły dług po tym, jak atakujący wykorzystali token liquid restaking rsETH od KelpDAO i użyli go jako zabezpieczenia pod pożyczki na tym protokole pożyczkowym.
Deweloper Solidity i audytor 0xQuit ostrzegł na X, że pula WETH jest praktycznie uszkodzona i częściowe wypłaty mogą być możliwe dopiero po pokryciu deficytu przez Umbrella od Aave.
Atakujący rozpoczął operację, zasilając portfele przez Tornado Cash. Około 116 500 rsETH zostało wyprowadzone z KelpDAO, o łącznej wartości ponad 290 mln USD.
Następnie atakujący wpłacił skradzione rsETH jako zabezpieczenie na Aave V3 i pożyczył za nie dużą ilość WETH.
Ponieważ rsETH stracił pokrycie po wyprowadzeniu środków, te pozycje stały się praktycznie nie do zlikwidowania. To zostawiło Aave z zobowiązaniami w WETH, których nie da się odzyskać zwykłą likwidacją.
Rynki rsETH na Aave V3 i Aave V4 zostały zablokowane. Aave zapewniło, że kontrakty nie padły ofiarą ataku, bo incydent dotyczył tylko rsETH.
System Umbrella w Aave, który zastąpił dawny Safety Module pod koniec 2025 roku, został stworzony właśnie na takie sytuacje.
Użytkownicy, którzy zdeponowali aWETH w skarbcach Umbrella, zostaną automatycznie obciążeni, by pokryć deficyt.
Po zakończeniu cyklu obciążeń, pozostali dostawcy WETH powinni odzyskać częściowy dostęp do wypłat.
Jednak nie ma gwarancji pełnego zwrotu środków i wpłacający mogą stracić część swoich pozycji.
To pierwszy duży, rzeczywisty test automatycznego pokrycia złych długów przez Umbrella. Daje powody do ponownego przemyślenia ryzyka dodawania tokenów liquid restaking jako zabezpieczenia w pożyczkach.
Tymczasem zespół Upshift, oferujący niepowiernicze skarbce do zarządzania tokenizowanymi aktywami, zapewnił użytkowników, że nie mają kontaktu z rsETH.
BeInCrypto Polska - Dostawcy WETH na Aave zachęcani do wycofania środków po wykorzystaniu luki w KelpDAO rsETH


