Kelp DAO, protokol DeFi terbesar kedua di ekosistem EigenLayer, kehilangan 292 juta dolar dalam satu eksploitasi pada 18 April 2026, menjadikannya hack DeFi terbesar tahun ini, melansir CoinDesk dan TheStreet. Hacker memalsukan pesan verifikasi di jembatan LayerZero, sistem terpedaya dan melepas 116.500 rsETH langsung ke alamat hacker dalam hitungan menit. Sebelum siapapun sadar, dana curian sudah bergerak.
Serangan ini terencana rapi. Hacker terlebih dahulu mendanai dompetnya lewat Tornado Cash untuk menyamarkan jejak, lalu memalsukan pesan lintas blockchain di sistem LayerZero. Sistem Kelp DAO percaya pesan itu valid dan melepas 116.500 rsETH ke alamat hacker. Dana curian langsung dipakai sebagai jaminan di Aave untuk meminjam 236 juta dolar Wrapped ETH sebelum pasar sempat bereaksi, melansir CoinDesk.
Kepanikan menyebar ke seluruh ekosistem DeFi dalam hitungan jam. Aave membekukan pasar rsETH, token AAVE anjlok 10%, dan total nilai terkunci di platform turun dari 26,4 miliar menjadi 20 miliar dolar dalam satu malam. Sembilan protokol DeFi terkena dampak bersamaan, melansir TheStreet. Lido Finance, Ethena, SparkLend, dan Fluid ikut membekukan produk mereka yang terpapar rsETH sebagai langkah pencegahan.
Kemarin malam, Arbitrum Security Council berhasil membekukan 30.766 ETH senilai 71 juta dolar dengan bantuan penegak hukum, melansir pernyataan resmi Arbitrum. Tapi itu hanya sekitar 25% dari total yang dicuri. Sisanya, 221 juta dolar, masih belum bisa dipulihkan. LayerZero menyebut Lazarus Group Korea Utara sebagai pelaku, grup yang sama yang 18 hari sebelumnya mencuri 285 juta dolar dari Drift Protocol. Total curian dua serangan dalam 18 hari: 577 juta dolar.
Hack ini bukan kejadian acak. Ini serangan terencana dari kelompok yang sama, dengan metode berbeda, dalam waktu berdekatan. Bagi kamu yang menyimpan aset di protokol DeFi, ini pengingat keras: pastikan kamu tahu di mana asetmu disimpan, protokol apa yang digunakan, dan seberapa aman sistem di baliknya. Di DeFi, tidak ada asuransi. Kalau hilang, belum tentu bisa kembali.