Le bridge Kelp DAO a perdu 116 500 rsETH (≈ 292 M$) via LayerZero. LayerZero attribue l'attaque au groupe nord-coréen Lazarus.
TL;DR — En résumé
Kelp DAO subit le plus gros exploit DeFi de 2026 : 116 500 rsETH drainés via LayerZero, attribués au groupe Lazarus par les premiers indices.
En bref
- 116 500 rsETH (≈ 292 millions de dollars) ont été drainés du bridge Kelp DAO via LayerZero le 18 avril 2026 à 17:35 UTC.
- LayerZero impute l'exploit au groupe nord-coréen Lazarus, après compromission de deux nœuds RPC suivie d'une attaque DDoS de bascule.
- Plus gros exploit DeFi de 2026, soit 18 % de l'offre rsETH ; les contrats ont été gelés en 46 minutes par un multisig d'urgence.
Ce qui s'est passé
Selon les analyses de The Block, CoinDesk et Unchained, l'attaquant a manipulé la couche de messagerie cross-chain de LayerZero pour faire croire qu'une instruction valide arrivait d'un autre réseau. Le bridge Kelp a alors libéré 116 500 rsETH vers une adresse contrôlée par l'attaquant. Les fonds restent éparpillés sur une vingtaine de chaînes, ce qui complique le blanchiment mais aussi la récupération.
D'après LayerZero, les attaquants ont compromis deux nœuds RPC et déclenché un DDoS pour forcer la bascule (failover) vers un vérificateur sous leur contrôle, validant ainsi une transaction frauduleuse. Le multisig d'urgence Kelp a gelé les contrats clés à 18:21 UTC, bloquant deux tentatives supplémentaires de drain qui auraient creusé les pertes.
Une polémique oppose les deux protocoles : LayerZero pointe le choix de Kelp d'utiliser un vérificateur unique malgré ses recommandations multi-vérificateurs, tandis que Kelp DAO réplique que cette configuration s'appuyait sur l'infrastructure et les valeurs par défaut de LayerZero, et non sur un choix marginal contraire aux conseils.
Pourquoi c'est important
L'incident dépasse l'exploit Drift de quelques millions et devient le plus gros vol DeFi de 2026, alimentant un sentiment de « DeFi is dead » dans la communauté crypto. Pour les acteurs régulés, il rappelle que les bridges cross-chain restent le maillon faible : un seul vérificateur compromis suffit à valider des transactions frauduleuses portant sur des centaines de millions.
L'attribution préliminaire au groupe Lazarus, sponsorisé par Pyongyang, alimente aussi le débat sur l'efficacité des sanctions OFAC contre les portefeuilles nord-coréens. Sur les douze derniers mois, Lazarus aurait orchestré la majorité des hacks DeFi à plus de 100 M$, finançant directement le programme balistique nord-coréen selon les rapports de Chainalysis et du Trésor américain.
Ce qu'il faut retenir
- Les bridges cross-chain en single-verifier doivent migrer vers une configuration multi-vérificateurs pour réduire le risque de transaction frauduleuse.
- Les protocoles DeFi devraient documenter publiquement leurs paramètres de sécurité par défaut pour éviter les disputes post-mortem du type Kelp/LayerZero.
- Les exchanges doivent renforcer le filtrage des adresses associées à Lazarus, en particulier sur les rsETH wrappés issus de cet exploit.
Pourquoi un attaquant peut-il forcer le failover d'un vérificateur LayerZero ?
Si le vérificateur principal devient injoignable (par exemple sous DDoS), LayerZero bascule sur un vérificateur de secours. Quand l'attaquant contrôle déjà deux nœuds RPC et le vérificateur de secours, la bascule l'autorise à signer une transaction frauduleuse perçue comme légitime par le bridge cible.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Origin Energy : fuite chez 900 000 clients via un compte désactivé
Origin Energy, l'un des plus grands fournisseurs d'énergie australiens, confirme une violation de données touchant 900 000 clients. L'attaquant a utilisé les identifiants d'un ex-employé licencié pour accéder au système de gestion clients.
CVE-2026-63077 : RCE non authentifié CVSS 9.8 dans TeamCity
JetBrains a corrigé en urgence CVE-2026-63077, une faille de désérialisation non authentifiée CVSS 9.8 dans TeamCity On-Premises. Tout serveur CI/CD accessible en HTTP(S) est potentiellement compromis sans le moindre identifiant.
Fairlife : Anubis publie 1 To après refus de Coca-Cola
Le groupe Anubis ransomware a chiffré les systèmes de production de Fairlife LLC, filiale laitière de Coca-Cola, et exfiltré 1 To de données confidentielles. Après refus de paiement, les données ont été rendues publiques le 28 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire