Le bridge Kelp DAO a perdu 116 500 rsETH (≈ 292 M$) via LayerZero. LayerZero attribue l'attaque au groupe nord-coréen Lazarus.
TL;DR — En résumé
Kelp DAO subit le plus gros exploit DeFi de 2026 : 116 500 rsETH drainés via LayerZero, attribués au groupe Lazarus par les premiers indices.
En bref
- 116 500 rsETH (≈ 292 millions de dollars) ont été drainés du bridge Kelp DAO via LayerZero le 18 avril 2026 à 17:35 UTC.
- LayerZero impute l'exploit au groupe nord-coréen Lazarus, après compromission de deux nœuds RPC suivie d'une attaque DDoS de bascule.
- Plus gros exploit DeFi de 2026, soit 18 % de l'offre rsETH ; les contrats ont été gelés en 46 minutes par un multisig d'urgence.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
D'après les analyses convergentes de The Block, CoinDesk et Unchained, le kelp dao layerzero exploit repose sur une manipulation de la couche de messagerie cross-chain de LayerZero : l'attaquant est parvenu à faire passer une instruction frauduleuse pour un message légitime émis depuis un autre réseau. Trompé par cette validation, le bridge de Kelp DAO a libéré 116 500 rsETH — soit environ 292 millions de dollars — vers une adresse contrôlée par le pirate. Les fonds ont ensuite été fragmentés puis dispersés sur une vingtaine de blockchains, une technique de dilution qui complique autant le blanchiment que les tentatives de récupération. Plusieurs sociétés d'analyse on-chain pointent vers le groupe Lazarus, dont les schémas de dispersion multi-chaînes et les délais de dormance correspondent à ceux observés ici. Aucune attribution formelle n'a toutefois été confirmée à ce jour.
D'après LayerZero, les attaquants ont compromis deux nœuds RPC et déclenché un DDoS pour forcer la bascule (failover) vers un vérificateur sous leur contrôle, validant ainsi une transaction frauduleuse. Le multisig d'urgence Kelp a gelé les contrats clés à 18:21 UTC, bloquant deux tentatives supplémentaires de drain qui auraient creusé les pertes.
Une polémique oppose les deux protocoles : LayerZero pointe le choix de Kelp d'utiliser un vérificateur unique malgré ses recommandations multi-vérificateurs, tandis que Kelp DAO réplique que cette configuration s'appuyait sur l'infrastructure et les valeurs par défaut de LayerZero, et non sur un choix marginal contraire aux conseils.
Pourquoi c'est important
L'incident dépasse l'exploit Drift de quelques millions et devient le plus gros vol DeFi de 2026, alimentant un sentiment de « DeFi is dead » dans la communauté crypto. Pour les acteurs régulés, il rappelle que les bridges cross-chain restent le maillon faible : un seul vérificateur compromis suffit à valider des transactions frauduleuses portant sur des centaines de millions.
L'attribution préliminaire au groupe Lazarus, sponsorisé par Pyongyang, alimente aussi le débat sur l'efficacité des sanctions OFAC contre les portefeuilles nord-coréens. Sur les douze derniers mois, Lazarus aurait orchestré la majorité des hacks DeFi à plus de 100 M$, finançant directement le programme balistique nord-coréen selon les rapports de Chainalysis et du Trésor américain.
Ce qu'il faut retenir
- Les bridges cross-chain en single-verifier doivent migrer vers une configuration multi-vérificateurs pour réduire le risque de transaction frauduleuse.
- Les protocoles DeFi devraient documenter publiquement leurs paramètres de sécurité par défaut pour éviter les disputes post-mortem du type Kelp/LayerZero.
- Les exchanges doivent renforcer le filtrage des adresses associées à Lazarus, en particulier sur les rsETH wrappés issus de cet exploit.
Pourquoi un attaquant peut-il forcer le failover d'un vérificateur LayerZero ?
Si le vérificateur principal devient injoignable (par exemple sous DDoS), LayerZero bascule sur un vérificateur de secours. Quand l'attaquant contrôle déjà deux nœuds RPC et le vérificateur de secours, la bascule l'autorise à signer une transaction frauduleuse perçue comme légitime par le bridge cible.
Cet exploit s'inscrit dans une lignée de piratages de ponts cross-chain qui ont façonné l'histoire de la DeFi. Le hack du Ronin Bridge (Axie Infinity) en mars 2022 avait coûté 625 millions de dollars, également attribué à Lazarus par le FBI et l'OFAC. Wormhole avait perdu 325 millions de dollars la même année, et Multichain plus de 130 millions en 2023 après la disparition de son fondateur. Avec 292 millions de dollars, l'exploit Kelp DAO/LayerZero se positionne au quatrième rang des plus grands vols de ponts blockchain de l'histoire, et confirme une tendance lourde : les mécanismes de messagerie inter-chaînes concentrent un risque systémique disproportionné par rapport à leur part réelle dans la valeur totale verrouillée (TVL) du secteur DeFi.
Sur le plan sectoriel, la nouvelle a immédiatement pesé sur le cours du rsETH, qui a décroché de plus de 12 % dans les heures suivant l'annonce, entraînant par ricochet une pression baissière sur l'ensemble du secteur du restaking liquide (LRT), estimé à plusieurs milliards de dollars de TVL cumulée. Les principaux concurrents de Kelp — EtherFi, Renzo et Puffer Finance — ont vu leurs propres jetons de restaking chuter par contagion, illustrant la fragilité de confiance qui traverse ce segment encore jeune de la finance décentralisée. LayerZero Labs, de son côté, a publié un post-mortem technique promettant un audit indépendant de son infrastructure DVN (Decentralized Verifier Network) et des correctifs sur la résilience des nœuds RPC face aux attaques DDoS ciblées.
Pourquoi un attaquant peut-il forcer le failover d'un vérificateur LayerZero ?
L'architecture de LayerZero repose sur des Oracles et des Relayers indépendants — regroupés sous la bannière DVN — chargés de valider qu'un message émis sur une chaîne source correspond bien à celui livré sur la chaîne de destination. Lorsqu'un vérificateur configuré par défaut devient injoignable, le protocole prévoit un mécanisme de failover : il bascule automatiquement vers un vérificateur de secours pour ne pas bloquer le flux de transactions. C'est précisément cette continuité de service, pensée pour la disponibilité, que les attaquants ont détournée. En saturant deux nœuds RPC légitimes par un déni de service ciblé, ils ont rendu le vérificateur principal indisponible, déclenchant la bascule automatique vers un second vérificateur qu'ils contrôlaient déjà. Ce vérificateur malveillant a alors validé une transaction de retrait frauduleuse, sans qu'aucune signature multi-parties légitime ne soit requise — car Kelp DAO n'avait configuré qu'un seul jeu de vérificateurs actifs, sans redondance multi-vendeurs recommandée par LayerZero elle-même.
Ce scénario met en lumière une faiblesse structurelle des architectures cross-chain à vérificateur unique : la disponibilité prime sur l'intégrité par défaut, ce qui crée une fenêtre d'exploitation dès qu'un acteur malveillant peut influencer artificiellement la disponibilité perçue d'un composant. Les recommandations émergentes de l'industrie convergent vers une configuration multi-DVN obligatoire (au moins deux vérificateurs indépendants et non corrélés), des seuils de quorum on-chain, et une surveillance active de la latence RPC pour détecter les tentatives de DDoS avant qu'elles ne déclenchent un failover non désiré.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
- CERT-FR — Alertes et avis de sécurité
- ANSSI — Actualités cybersécurité
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Pentagone : prêt de 5 milliards à la startup IA Fluidstack
Le Pentagone négocie un prêt de 5 milliards de dollars avec la startup cloud IA Fluidstack pour sécuriser la chaîne d'approvisionnement américaine en composants de datacenters. Ce serait le plus grand engagement de l'Office of Strategic Capital du DoD.
DOJ : Xinbi Guarantee démantelé, 52 M$ de crypto saisis
Le DOJ américain a démantelé Xinbi Guarantee, une marketplace criminelle sur Telegram ayant traité plus de 24 milliards de dollars. 52,8 millions en crypto ont été gelés et 13 complexes d'arnaque visés en Asie du Sud-Est et à Madagascar.
GitLab CVE-2026-85706 : faille CVSS 10 exploitée activement
Une faille de traversée de chemin notée CVSS 10.0 dans GitLab permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur. Des sondes actives ont été confirmées dès le 11 septembre 2026, moins de 24 heures après la publication du correctif.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire