{"id":105,"date":"2026-06-13T08:17:06","date_gmt":"2026-06-13T08:17:06","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/13\/kelpdao-piratage-pont-layerzero-292m\/"},"modified":"2026-06-13T08:18:23","modified_gmt":"2026-06-13T08:18:23","slug":"kelpdao-piratage-pont-layerzero-292m","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/13\/kelpdao-piratage-pont-layerzero-292m\/","title":{"rendered":"KelpDAO pirat\u00e9 : 292 M$ via un pont LayerZero [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 18 avril 2026 \u00e0 17h35 UTC, dans le bloc Ethereum 24 908 285, un seul message falsifi\u00e9 a suffi. En une transaction, un attaquant a extrait 116 500 rsETH du pont LayerZero de Kelp DAO, soit environ 292 millions de dollars. Le protocole de restaking liquide venait de subir le plus gros piratage DeFi de l&#8217;ann\u00e9e 2026, d\u00e9passant de quelques millions le hack de Drift Protocol survenu dix-sept jours plus t\u00f4t. Plus inqui\u00e9tant encore : aucun bug dans le code des contrats intelligents n&#8217;\u00e9tait en cause. La faille se trouvait dans l&#8217;infrastructure hors cha\u00eene, l\u00e0 o\u00f9 presque personne ne regardait.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet exploit du pont KelpDAO marque un tournant pour la finance d\u00e9centralis\u00e9e europ\u00e9enne et mondiale. Il combine une architecture de v\u00e9rification \u00e0 point de d\u00e9faillance unique, une attaque par empoisonnement de n\u0153uds RPC et la signature d\u00e9sormais famili\u00e8re du groupe Lazarus, li\u00e9 \u00e0 la Cor\u00e9e du Nord. Voici l&#8217;analyse compl\u00e8te des faits, des m\u00e9canismes techniques, de l&#8217;impact sur le march\u00e9 et des cons\u00e9quences r\u00e9glementaires en Europe.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"292-millions-de-dollars-siphonnes-en-une-seule-transaction\">292 millions de dollars siphonn\u00e9s en une seule transaction<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les chiffres donnent le vertige. L&#8217;attaquant a fait sortir 116 500 rsETH du contrat de s\u00e9questre de Kelp DAO, une valeur estim\u00e9e \u00e0 292 millions de dollars au moment des faits. Selon l&#8217;analyse de la soci\u00e9t\u00e9 forensique Innora.ai, l&#8217;op\u00e9ration s&#8217;est d\u00e9roul\u00e9e en une seule transaction horodat\u00e9e au 18 avril 2026 \u00e0 17h35 UTC, dans le bloc Ethereum 24 908 285. Le piratage a imm\u00e9diatement \u00e9clips\u00e9 celui de Drift Protocol, qui avait co\u00fbt\u00e9 285 millions de dollars le 1er avril 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le volume de jetons d\u00e9rob\u00e9s repr\u00e9sentait environ 18 % de l&#8217;offre totale de rsETH en circulation, d&#8217;apr\u00e8s le cabinet de s\u00e9curit\u00e9 Halborn. Une telle proportion suffit \u00e0 d\u00e9stabiliser un actif et \u00e0 menacer son ancrage \u00e0 l&#8217;ether. Mais l&#8217;attaquant ne s&#8217;est pas content\u00e9 de fuir avec les jetons. Selon Galaxy Research, il a d\u00e9pos\u00e9 le rsETH vol\u00e9 comme garantie sur Aave, Compound et Euler, puis a emprunt\u00e9 environ 236 millions de dollars en WETH et wstETH, transformant des jetons non adoss\u00e9s en actifs imm\u00e9diatement liquides.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour comprendre l&#8217;ampleur du choc, il faut situer l&#8217;\u00e9v\u00e9nement dans son contexte. La soci\u00e9t\u00e9 Chainalysis a qualifi\u00e9 cet exploit du plus important vol li\u00e9 aux cryptomonnaies depuis la br\u00e8che de Bybit en f\u00e9vrier 2025, qui avait port\u00e9 sur 1,4 milliard de dollars. KelpDAO ne joue pas dans la m\u00eame cat\u00e9gorie que Bybit, mais 292 millions de dollars envol\u00e9s en quelques secondes rappellent brutalement que la DeFi reste un terrain de chasse privil\u00e9gi\u00e9 pour les acteurs \u00e9tatiques.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"anatomie-de-lexploit-un-pont-layerzero-et-un-verificateur-1-of-1\">Anatomie de l&#8217;exploit : un pont LayerZero et un v\u00e9rificateur 1-of-1<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le c\u0153ur du probl\u00e8me ne r\u00e9sidait pas dans les contrats de restaking de Kelp DAO, qui sont rest\u00e9s intacts. La vuln\u00e9rabilit\u00e9 se logeait dans le pont cross-chain reposant sur LayerZero, plus pr\u00e9cis\u00e9ment dans son m\u00e9canisme de v\u00e9rification des messages inter-cha\u00eenes. L&#8217;attaquant a forg\u00e9 un message qui a fait croire \u00e0 l&#8217;adaptateur OFT (Omnichain Fungible Token) du rsETH, c\u00f4t\u00e9 Ethereum, qu&#8217;un \u00e9v\u00e9nement l\u00e9gitime de destruction de jetons avait eu lieu sur la cha\u00eene source.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Selon les d\u00e9tails transactionnels publi\u00e9s par DefiPrime, le message falsifi\u00e9 a atterri sur le contrat EndpointV2 de LayerZero (adresse 0x1a44076050125825900e736c501f859c50fE728c), avant d&#8217;\u00eatre transmis \u00e0 l&#8217;adaptateur OFT du rsETH (0x85d456B2DfF1fd8245387C0BfB64Dfb700e98Ef3). Ce dernier a alors lib\u00e9r\u00e9 116 500 rsETH du s\u00e9questre. En clair, le pont a cru qu&#8217;une autorisation de lib\u00e9ration avait \u00e9t\u00e9 \u00e9mise sur la cha\u00eene source, et il a d\u00e9verrouill\u00e9 des jetons qui n&#8217;\u00e9taient adoss\u00e9s \u00e0 aucune destruction r\u00e9elle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La cause racine, identifi\u00e9e par Halborn, tient en une expression technique lourde de cons\u00e9quences : une configuration de v\u00e9rificateur 1-of-1. Le pont reposait sur un unique DVN (Decentralized Verifier Network) pour valider l&#8217;authenticit\u00e9 des messages. Un seul v\u00e9rificateur, donc un seul point de d\u00e9faillance. Quand ce point unique a \u00e9t\u00e9 dup\u00e9, plus rien ne s&#8217;opposait au pillage. Pour un protocole g\u00e9rant des centaines de millions de dollars, ce choix d&#8217;architecture rel\u00e8ve de la faute structurelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-role-de-lempoisonnement-rpc-et-du-ddos\">Le r\u00f4le de l&#8217;empoisonnement RPC et du DDoS<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Comment l&#8217;attaquant a-t-il r\u00e9ussi \u00e0 tromper ce v\u00e9rificateur unique ? Chainalysis d\u00e9crit une attaque visant l&#8217;infrastructure hors cha\u00eene plut\u00f4t que le code. Les assaillants ont compromis des n\u0153uds RPC internes et lanc\u00e9 en parall\u00e8le une attaque par d\u00e9ni de service distribu\u00e9 (DDoS) contre les n\u0153uds externes. Priv\u00e9 de ses sources d&#8217;information fiables, le DVN s&#8217;est retrouv\u00e9 \u00e0 consommer des donn\u00e9es empoisonn\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Galaxy Research confirme cette lecture : le post-mortem de LayerZero a identifi\u00e9 un empoisonnement RPC, et non un vol de cl\u00e9 priv\u00e9e, une ing\u00e9nierie sociale ou un bug de protocole. Cette nuance est capitale. Elle signifie que l&#8217;audit du code intelligent, sur lequel l&#8217;industrie a tant investi, n&#8217;aurait rien d\u00e9tect\u00e9. La menace s&#8217;est d\u00e9plac\u00e9e vers les couches d&#8217;infrastructure que les auditeurs traditionnels couvrent rarement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"rseth-et-le-restaking-liquide-expliques\">rsETH et le restaking liquide expliqu\u00e9s<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kelp DAO est un protocole de restaking liquide b\u00e2ti sur le mod\u00e8le d&#8217;EigenLayer. Le principe : un utilisateur d\u00e9pose de l&#8217;ether, qui est restak\u00e9 pour s\u00e9curiser des services tiers, et re\u00e7oit en \u00e9change un jeton liquide, le rsETH, repr\u00e9sentant sa cr\u00e9ance sur les actifs restak\u00e9s et leurs r\u00e9compenses. Ce rsETH peut ensuite circuler librement dans l&#8217;\u00e9cosyst\u00e8me DeFi, servir de garantie pour emprunter ou \u00eatre \u00e9chang\u00e9 sur les march\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;est pr\u00e9cis\u00e9ment cette composabilit\u00e9 qui a amplifi\u00e9 les d\u00e9g\u00e2ts. DefiPrime souligne que les contrats de restaking n&#8217;ont pas failli et que les d\u00e9l\u00e9gations EigenLayer sont rest\u00e9es intactes. L&#8217;adossement r\u00e9el du rsETH d\u00e9pos\u00e9 sur le r\u00e9seau principal n&#8217;a jamais \u00e9t\u00e9 compromis. Le probl\u00e8me : 116 500 rsETH non adoss\u00e9s ont \u00e9t\u00e9 inject\u00e9s dans la nature, cr\u00e9ant un trou comptable que les march\u00e9s ont d\u00fb absorber en urgence.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-piste-lazarus-lattribution-a-la-coree-du-nord\">La piste Lazarus : l&#8217;attribution \u00e0 la Cor\u00e9e du Nord<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chainalysis a rapidement reli\u00e9 l&#8217;attaque au groupe Lazarus, et plus pr\u00e9cis\u00e9ment \u00e0 sa sous-unit\u00e9 TraderTraitor, deux entit\u00e9s li\u00e9es \u00e0 l&#8217;appareil \u00e9tatique nord-cor\u00e9en. Cette attribution n&#8217;a rien d&#8217;anodin. Lazarus est devenu le pr\u00e9dateur le plus prolifique de l&#8217;\u00e9cosyst\u00e8me crypto, finan\u00e7ant les programmes balistiques et nucl\u00e9aires de Pyongyang avec les fonds vol\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le mode op\u00e9ratoire colle au profil. L\u00e0 o\u00f9 les amateurs cherchent un bug dans une ligne de Solidity, Lazarus cible l&#8217;humain et l&#8217;infrastructure : n\u0153uds RPC compromis, v\u00e9rificateurs \u00e0 point unique, ing\u00e9nierie sociale. Le hack de Bybit en f\u00e9vrier 2025, qui avait co\u00fbt\u00e9 1,4 milliard de dollars, suivait d\u00e9j\u00e0 cette logique d&#8217;attaque des processus plut\u00f4t que du code. Le groupe avait \u00e9galement \u00e9t\u00e9 d\u00e9sign\u00e9 dans le piratage de Drift Protocol, attribu\u00e9 \u00e0 un acteur nord-cor\u00e9en utilisant ing\u00e9nierie sociale et fausse garantie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neuf adresses EOA (Externally Owned Accounts) ont servi \u00e0 disperser les fonds, selon Innora.ai, qui note qu&#8217;environ 266 millions de dollars d&#8217;ether sont rest\u00e9s immobiles au niveau du hub \u00e0 un moment donn\u00e9. Cette immobilit\u00e9 a ouvert une fen\u00eatre, \u00e9troite mais r\u00e9elle, pour la riposte des d\u00e9fenseurs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-reaction-de-kelp-dao-et-le-gel-des-fonds\">La r\u00e9action de Kelp DAO et le gel des fonds<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Face \u00e0 l&#8217;h\u00e9morragie, Kelp DAO a mis ses contrats en pause. Selon Chainalysis, cette d\u00e9cision a permis de bloquer une seconde tentative de vol portant sur environ 95 millions de dollars suppl\u00e9mentaires. Sans cette intervention rapide, l&#8217;ardoise aurait pu franchir la barre des 380 millions de dollars.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La contre-attaque ne s&#8217;est pas arr\u00eat\u00e9e l\u00e0. Chainalysis rapporte que le Conseil de s\u00e9curit\u00e9 d&#8217;Arbitrum, en coordination avec les forces de l&#8217;ordre, a gel\u00e9 plus de 30 000 ETH de fonds en aval appartenant \u00e0 l&#8217;attaquant. Ce gel illustre une tendance de fond : les \u00e9cosyst\u00e8mes layer 2 et leurs structures de gouvernance disposent d\u00e9sormais de leviers d&#8217;intervention rapides, capables de geler des actifs avant qu&#8217;ils ne soient blanchis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 des plateformes de pr\u00eat, la r\u00e9action a \u00e9t\u00e9 imm\u00e9diate. Halborn confirme que les march\u00e9s rsETH ont \u00e9t\u00e9 gel\u00e9s sur Aave, SparkLend et Fluid pour \u00e9viter l&#8217;accumulation de cr\u00e9ances douteuses. Ces gels prot\u00e8gent les d\u00e9posants, mais ils figent aussi la liquidit\u00e9 et propagent la d\u00e9fiance \u00e0 l&#8217;ensemble des protocoles expos\u00e9s au rsETH. Les sources publiques disponibles ne pr\u00e9cisent pas encore le montant exact r\u00e9cup\u00e9r\u00e9 ni la taille du tr\u00e9sor mobilis\u00e9 par Kelp DAO pour indemniser les utilisateurs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"londe-de-choc-sur-le-marche-defi\">L&#8217;onde de choc sur le march\u00e9 DeFi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Galaxy Research r\u00e9sume la situation d&#8217;une formule : l&#8217;exploit a gel\u00e9 les march\u00e9s DeFi. En d\u00e9posant le rsETH vol\u00e9 comme garantie sur Aave, Compound et Euler pour emprunter 236 millions de dollars en WETH et wstETH, l&#8217;attaquant a transf\u00e9r\u00e9 le risque de d\u00e9faut vers ces protocoles de pr\u00eat. Chaque plateforme expos\u00e9e a d\u00fb \u00e9valuer en urgence l&#8217;ampleur de son exposition \u00e0 un actif soudain suspect.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La pression de d\u00e9sendettement (deleveraging) qui s&#8217;est ensuivie a touch\u00e9 toute la cha\u00eene de valeur du restaking liquide. Avec 18 % de l&#8217;offre de rsETH soudain non adoss\u00e9e, le risque de d\u00e9sancrage (depeg) \u00e9tait r\u00e9el. Les gels de march\u00e9 ont permis d&#8217;\u00e9viter une spirale de liquidations, mais au prix d&#8217;un blocage temporaire de la liquidit\u00e9 pour les d\u00e9tenteurs l\u00e9gitimes. Les sources disponibles ne fournissent pas de courbe de prix pr\u00e9cise du d\u00e9sancrage, mais elles convergent sur un choc de confiance s\u00e9v\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;\u00e9pisode rappelle une le\u00e7on que la DeFi peine \u00e0 int\u00e9grer : la composabilit\u00e9, pr\u00e9sent\u00e9e comme une force, est aussi un vecteur de contagion. Un jeton compromis sur un protocole se propage instantan\u00e9ment \u00e0 tous ceux qui l&#8217;acceptent en garantie. Le rsETH n&#8217;a pas explos\u00e9 en vase clos. Il a entra\u00een\u00e9 Aave, Compound, Euler, SparkLend et Fluid dans sa chute, gelant des centaines de millions de dollars de liquidit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kelpdao-drift-bybit-le-comparatif-des-grands-hacks\">KelpDAO, Drift, Bybit : le comparatif des grands hacks<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour mesurer la place de l&#8217;exploit KelpDAO dans l&#8217;histoire r\u00e9cente des piratages crypto, le tableau suivant compare les principaux incidents par montant, m\u00e9thode et ann\u00e9e. Les ponts cross-chain et les infrastructures de validation y occupent une place d\u00e9mesur\u00e9e par rapport \u00e0 leur poids dans l&#8217;\u00e9cosyst\u00e8me.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Montant<\/th><th>M\u00e9thode principale<\/th><th>Acteur pr\u00e9sum\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Bybit<\/td><td>F\u00e9vrier 2025<\/td><td>\u2248 1,4 Md $<\/td><td>Compromission du processus de signature<\/td><td>Lazarus (Cor\u00e9e du Nord)<\/td><\/tr><tr><td>Ronin Bridge<\/td><td>Mars 2022<\/td><td>\u2248 625 M $<\/td><td>Cl\u00e9s de validateurs compromises<\/td><td>Lazarus (Cor\u00e9e du Nord)<\/td><\/tr><tr><td>Wormhole<\/td><td>F\u00e9vrier 2022<\/td><td>\u2248 326 M $<\/td><td>Faille de validation de signature<\/td><td>Non attribu\u00e9<\/td><\/tr><tr><td>KelpDAO<\/td><td>18 avril 2026<\/td><td>\u2248 292 M $<\/td><td>Message LayerZero forg\u00e9, v\u00e9rificateur 1-of-1<\/td><td>Lazarus \/ TraderTraitor<\/td><\/tr><tr><td>Drift Protocol<\/td><td>1er avril 2026<\/td><td>\u2248 285 M $<\/td><td>Ing\u00e9nierie sociale et fausse garantie<\/td><td>Acteur nord-cor\u00e9en<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le constat est sans appel. Quatre des cinq plus gros vols de cette liste touchent soit un pont cross-chain, soit une infrastructure de validation, et trois sur cinq portent la marque de Lazarus. La DeFi n&#8217;a pas un probl\u00e8me de code Solidity, elle a un probl\u00e8me de ponts et de processus de validation centralis\u00e9s d\u00e9guis\u00e9s en syst\u00e8mes d\u00e9centralis\u00e9s. Notre <a href=\"\/hack-drift-protocol-crypto-2026\/\">analyse du hack de Drift Protocol<\/a> d\u00e9taille un sch\u00e9ma d&#8217;attaque comparable, survenu seulement dix-sept jours avant KelpDAO.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-talon-dachille-des-ponts-cross-chain\">Le talon d&#8217;Achille des ponts cross-chain<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les ponts inter-cha\u00eenes promettent l&#8217;interop\u00e9rabilit\u00e9, ce graal qui permettrait de d\u00e9placer librement la valeur entre Ethereum, Arbitrum, Solana et les dizaines d&#8217;autres r\u00e9seaux. Mais cette promesse a un co\u00fbt de s\u00e9curit\u00e9 que l&#8217;industrie sous-estime syst\u00e9matiquement. Un pont doit prouver qu&#8217;un \u00e9v\u00e9nement s&#8217;est produit sur une cha\u00eene A pour lib\u00e9rer des fonds sur une cha\u00eene B. Ce m\u00e9canisme de preuve est le point faible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">LayerZero a popularis\u00e9 une architecture o\u00f9 des DVN attestent de la validit\u00e9 des messages. La th\u00e9orie veut que plusieurs v\u00e9rificateurs ind\u00e9pendants se contr\u00f4lent mutuellement. La pratique, dans le cas de Kelp DAO, \u00e9tait une configuration 1-of-1 : un seul v\u00e9rificateur. Cette divergence entre la promesse de d\u00e9centralisation et la r\u00e9alit\u00e9 de la centralisation op\u00e9rationnelle est le pi\u00e8ge r\u00e9current des ponts.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 d&#8217;un pont se r\u00e9sume souvent \u00e0 une question simple : combien d&#8217;entit\u00e9s doivent \u00eatre compromises pour falsifier un message ? Quand la r\u00e9ponse est \u00ab une seule \u00bb, le pont n&#8217;est pas plus s\u00fbr qu&#8217;un service centralis\u00e9, mais il en donne l&#8217;illusion. Les utilisateurs croient b\u00e9n\u00e9ficier de garanties d\u00e9centralis\u00e9es qui n&#8217;existent pas. Pour qui souhaite limiter cette exposition, le stockage \u00e0 froid reste la parade la plus robuste, comme l&#8217;explique notre <a href=\"\/ledger-vs-trezor\/\">comparatif Ledger contre Trezor<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"avril-2026-605-millions-perdus-en-moins-de-20-jours\">Avril 2026 : 605 millions perdus en moins de 20 jours<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exploit KelpDAO n&#8217;est pas un accident isol\u00e9. Galaxy Research recense plus de 605 millions de dollars de pertes r\u00e9parties sur plus de 12 protocoles en moins de 20 jours sur le seul mois d&#8217;avril 2026. La chronologie suivante illustre l&#8217;intensit\u00e9 de cette vague d&#8217;attaques.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Protocole<\/th><th>Date<\/th><th>Perte<\/th><th>Vecteur<\/th><\/tr><\/thead><tbody><tr><td>Step Finance<\/td><td>31 janvier 2026<\/td><td>27,3 M $<\/td><td>Compromission de cl\u00e9 du tr\u00e9sor<\/td><\/tr><tr><td>Drift Protocol<\/td><td>1er avril 2026<\/td><td>285 M $<\/td><td>Ing\u00e9nierie sociale, fausse garantie<\/td><\/tr><tr><td>Rhea Finance<\/td><td>Avril 2026<\/td><td>7,6 M $<\/td><td>Contrats de jetons frauduleux<\/td><\/tr><tr><td>KelpDAO<\/td><td>18 avril 2026<\/td><td>292 M $<\/td><td>Message LayerZero forg\u00e9<\/td><\/tr><tr><td>Total avril 2026<\/td><td>Avril 2026<\/td><td>605 M $+<\/td><td>12+ protocoles touch\u00e9s<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Deux attaques seulement, Drift et KelpDAO, concentrent \u00e0 elles seules plus de 577 millions de dollars. Cette concentration des pertes sur quelques \u00e9v\u00e9nements majeurs est caract\u00e9ristique de 2026. Les ponts cross-chain continuent de produire les plus grosses pertes en une seule journ\u00e9e de toute l&#8217;histoire de la crypto, selon les donn\u00e9es compil\u00e9es par les analystes. Pour le grand public, le constat est anxiog\u00e8ne : les sommes en jeu d\u00e9passent d\u00e9sormais le budget annuel de nombreuses agences de cybers\u00e9curit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contexte-historique-de-ronin-a-bybit\">Contexte historique : de Ronin \u00e0 Bybit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exploit KelpDAO s&#8217;inscrit dans une lign\u00e9e qui remonte au moins \u00e0 2022. En mars de cette ann\u00e9e-l\u00e0, le pont Ronin, qui sous-tendait le jeu Axie Infinity, perdait environ 625 millions de dollars apr\u00e8s la compromission des cl\u00e9s de ses validateurs. Lazarus \u00e9tait d\u00e9j\u00e0 aux commandes. Quelques semaines plus t\u00f4t, Wormhole avait c\u00e9d\u00e9 environ 326 millions de dollars sur une faille de validation de signature.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le fil rouge de ces quatre ann\u00e9es est limpide : les attaquants n&#8217;attaquent plus les coffres, ils attaquent les serrures qui d\u00e9cident d&#8217;ouvrir les coffres. La validation cross-chain, les processus de signature, les cl\u00e9s de validateurs, les n\u0153uds RPC : voil\u00e0 les nouveaux champs de bataille. Le sommet de cette escalade reste la br\u00e8che de Bybit en f\u00e9vrier 2025, qui a port\u00e9 sur 1,4 milliard de dollars et a red\u00e9fini l&#8217;\u00e9chelle du possible pour un acteur \u00e9tatique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">KelpDAO confirme que la le\u00e7on de Ronin n&#8217;a pas \u00e9t\u00e9 retenue. Quatre ans apr\u00e8s, un protocole g\u00e9rant des centaines de millions de dollars s&#8217;appuyait encore sur un v\u00e9rificateur unique. Tant que l&#8217;industrie privil\u00e9giera la vitesse de d\u00e9ploiement sur la robustesse de l&#8217;architecture, ces incidents se r\u00e9p\u00e9teront. Les attaques contre les infrastructures crypto recoupent d\u00e9sormais les grandes menaces analys\u00e9es dans notre <a href=\"\/security-hub\/\">dossier s\u00e9curit\u00e9 en ligne<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-reglementaire-mica-et-letau-europeen\">Impact r\u00e9glementaire : MiCA et l&#8217;\u00e9tau europ\u00e9en<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour l&#8217;Europe, l&#8217;exploit KelpDAO tombe \u00e0 un moment charni\u00e8re. Le r\u00e8glement MiCA (Markets in Crypto-Assets), pleinement applicable depuis fin 2024, encadre les prestataires de services sur actifs num\u00e9riques (PSAN, ou CASP en anglais). Or les protocoles DeFi purement d\u00e9centralis\u00e9s, comme Kelp DAO, occupent une zone grise : MiCA cible les interm\u00e9diaires identifiables, pas n\u00e9cessairement les contrats autonomes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette zone grise ne durera pas. La Commission europ\u00e9enne a d\u00e9j\u00e0 annonc\u00e9 travailler sur l&#8217;encadrement de la DeFi, et chaque hack majeur renforce la pression politique. Le r\u00e8glement TFR (Transfer of Funds Regulation), qui impose la tra\u00e7abilit\u00e9 des transferts crypto, complique en th\u00e9orie le blanchiment des fonds vol\u00e9s via les plateformes r\u00e9gul\u00e9es. Le gel de 30 000 ETH par le Conseil de s\u00e9curit\u00e9 d&#8217;Arbitrum montre d&#8217;ailleurs que la coordination avec les forces de l&#8217;ordre s&#8217;intensifie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les investisseurs europ\u00e9ens, le message des r\u00e9gulateurs est de plus en plus clair : un protocole non r\u00e9gul\u00e9 n&#8217;offre aucun filet de s\u00e9curit\u00e9. En cas de vol, aucune garantie de d\u00e9p\u00f4t, aucun fonds de compensation, aucun recours simple. La protection passe par la pr\u00e9vention. Nos guides sur les <a href=\"\/fuites-de-donnees\/\">fuites de donn\u00e9es<\/a> et sur le <a href=\"\/gnosis-pay-piratage-module-safe-2026\/\">piratage du module Safe de Gnosis Pay<\/a> rappellent \u00e0 quel point la surface d&#8217;attaque s&#8217;est \u00e9largie en 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-disent-les-experts-en-securite\">Ce que disent les experts en s\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les principaux cabinets de s\u00e9curit\u00e9 ayant diss\u00e9qu\u00e9 l&#8217;incident convergent sur un point : ce n&#8217;est pas le code qui a l\u00e2ch\u00e9, c&#8217;est l&#8217;architecture de confiance. Chainalysis, dans son rapport du 23 avril 2026, insiste sur le caract\u00e8re hors cha\u00eene de l&#8217;attaque : \u00ab L&#8217;exploit a cibl\u00e9 l&#8217;infrastructure hors cha\u00eene plut\u00f4t qu&#8217;un bug de contrat intelligent \u00bb, en s&#8217;appuyant sur des n\u0153uds RPC internes compromis et un DDoS contre les n\u0153uds externes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Halborn, dans son analyse du 20 avril, d\u00e9signe sans d\u00e9tour le coupable structurel : la configuration de v\u00e9rificateur 1-of-1, un point de d\u00e9faillance unique pour un protocole g\u00e9rant des centaines de millions de dollars. Le cabinet souligne aussi que les 116 500 rsETH vol\u00e9s repr\u00e9sentaient environ 18 % de l&#8217;offre en circulation, un seuil critique pour la stabilit\u00e9 de l&#8217;actif.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Galaxy Research, dans sa note du 22 avril, replace l&#8217;\u00e9v\u00e9nement dans la perspective la plus large : il s&#8217;agit du plus gros exploit crypto depuis la br\u00e8che Bybit de 1,4 milliard de dollars en f\u00e9vrier 2025, et le post-mortem de LayerZero pointe un empoisonnement RPC, ni vol de cl\u00e9 ni bug de protocole. DefiPrime, enfin, a fourni la preuve transactionnelle la plus granulaire, en remontant jusqu&#8217;aux adresses du contrat EndpointV2 et de l&#8217;adaptateur OFT impliqu\u00e9s. Ces analyses, publi\u00e9es en quelques jours, t\u00e9moignent d&#8217;une maturit\u00e9 croissante de la forensique on-chain.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-lapres-kelpdao\">Cinq pr\u00e9dictions pour l&#8217;apr\u00e8s-KelpDAO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exploit KelpDAO ne sera pas sans suite. Voici cinq \u00e9volutions probables pour les douze \u00e0 dix-huit prochains mois.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>La fin des v\u00e9rificateurs uniques.<\/strong> Les configurations 1-of-1 vont devenir un signal d&#8217;alarme r\u00e9dhibitoire. Les protocoles s\u00e9rieux migreront vers des seuils multi-DVN (par exemple 3-of-5) et le publieront comme argument commercial.<\/li><li><strong>L&#8217;audit d&#8217;infrastructure deviendra standard.<\/strong> L&#8217;audit du code intelligent ne suffit plus. Les cabinets \u00e9largiront leur p\u00e9rim\u00e8tre aux n\u0153uds RPC, aux DVN et aux processus de validation hors cha\u00eene.<\/li><li><strong>L&#8217;Europe acc\u00e9l\u00e9rera l&#8217;encadrement de la DeFi.<\/strong> Chaque hack \u00e0 neuf chiffres rapproche la Commission d&#8217;une extension de MiCA aux protocoles d\u00e9centralis\u00e9s, malgr\u00e9 les difficult\u00e9s de mise en \u0153uvre.<\/li><li><strong>Lazarus restera la menace dominante.<\/strong> Tant que le vol crypto financera Pyongyang, le groupe continuera de cibler ponts et infrastructures, avec des montants annuels qui se chiffreront en milliards.<\/li><li><strong>Le restaking liquide subira un examen de confiance.<\/strong> Les jetons composables comme rsETH verront leur acceptation comme garantie scrut\u00e9e de pr\u00e8s par Aave, Compound et leurs concurrents, avec des plafonds d&#8217;exposition plus stricts.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-proteger-ses-actifs-apres-lexploit\">Comment prot\u00e9ger ses actifs apr\u00e8s l&#8217;exploit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour l&#8217;investisseur particulier, l&#8217;exploit KelpDAO offre des le\u00e7ons concr\u00e8tes. La premi\u00e8re : comprendre que d\u00e9poser un actif dans un protocole DeFi, c&#8217;est faire confiance \u00e0 toute sa cha\u00eene d&#8217;infrastructure, ponts compris. La deuxi\u00e8me : diversifier l&#8217;exposition et \u00e9viter de concentrer ses fonds dans un seul protocole composable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quelques r\u00e9flexes r\u00e9duisent fortement le risque. Privil\u00e9gier le stockage \u00e0 froid pour les montants importants. V\u00e9rifier la configuration de s\u00e9curit\u00e9 d&#8217;un pont avant d&#8217;y transf\u00e9rer des fonds (combien de v\u00e9rificateurs, quel seuil de validation ?). Se m\u00e9fier des rendements anormalement \u00e9lev\u00e9s, souvent corr\u00e9l\u00e9s \u00e0 une prise de risque cach\u00e9e. Et surveiller les annonces des cabinets comme Chainalysis ou Halborn, dont les rapports signalent les protocoles compromis en temps quasi r\u00e9el.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 commence aussi par les fondamentaux : phrases de r\u00e9cup\u00e9ration hors ligne, authentification forte, vigilance face \u00e0 l&#8217;hame\u00e7onnage. Aucun protocole, aussi audit\u00e9 soit-il, ne remplace une hygi\u00e8ne de s\u00e9curit\u00e9 personnelle rigoureuse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/hack-drift-protocol-crypto-2026\/\">Hack Drift Protocol : 285 M$ vol\u00e9s en 12 minutes<\/a><\/li><li><a href=\"\/gnosis-pay-piratage-module-safe-2026\/\">Gnosis Pay pirat\u00e9 : 265 000 $ via un module Safe<\/a><\/li><li><a href=\"\/ledger-vs-trezor\/\">Ledger vs Trezor : le verdict sur le stockage \u00e0 froid<\/a><\/li><li><a href=\"\/fuites-de-donnees\/\">Fuites de donn\u00e9es : comment elles surviennent<\/a><\/li><li><a href=\"\/security-hub\/\">S\u00e9curit\u00e9 en ligne : prot\u00e9ger ses donn\u00e9es et ses comptes<\/a><\/li><li><a href=\"\/signal-vs-whatsapp-vs-telegram\/\">Signal vs WhatsApp vs Telegram<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-lexploit-kelpdao\">Questions fr\u00e9quentes sur l&#8217;exploit KelpDAO<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-kelp-dao-a-t-il-perdu-lors-du-piratage\">Combien Kelp DAO a-t-il perdu lors du piratage ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Environ 292 millions de dollars, soit 116 500 rsETH, ont \u00e9t\u00e9 d\u00e9rob\u00e9s le 18 avril 2026. Une seconde tentative portant sur environ 95 millions de dollars a \u00e9t\u00e9 bloqu\u00e9e gr\u00e2ce \u00e0 la mise en pause des contrats.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-lattaque-a-t-elle-fonctionne-techniquement\">Comment l&#8217;attaque a-t-elle fonctionn\u00e9 techniquement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaquant a forg\u00e9 un message cross-chain valid\u00e9 par un v\u00e9rificateur unique (configuration 1-of-1) du pont LayerZero. En empoisonnant les n\u0153uds RPC et en lan\u00e7ant un DDoS sur les n\u0153uds externes, il a fait lib\u00e9rer 116 500 rsETH non adoss\u00e9s par l&#8217;adaptateur OFT c\u00f4t\u00e9 Ethereum.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qui-est-derriere-lexploit\">Qui est derri\u00e8re l&#8217;exploit ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chainalysis a attribu\u00e9 l&#8217;attaque au groupe Lazarus et \u00e0 sa sous-unit\u00e9 TraderTraitor, li\u00e9s \u00e0 la Cor\u00e9e du Nord. C&#8217;est le m\u00eame acteur qui avait orchestr\u00e9 le vol de 1,4 milliard de dollars chez Bybit en f\u00e9vrier 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-fonds-des-utilisateurs-etaient-ils-en-securite\">Les fonds des utilisateurs \u00e9taient-ils en s\u00e9curit\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contrats de restaking et les d\u00e9l\u00e9gations EigenLayer sont rest\u00e9s intacts. Le probl\u00e8me venait du pont, pas de l&#8217;adossement du rsETH sur le r\u00e9seau principal. Les march\u00e9s rsETH ont toutefois \u00e9t\u00e9 gel\u00e9s sur Aave, SparkLend et Fluid pour limiter les cr\u00e9ances douteuses.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"une-partie-des-fonds-a-t-elle-ete-recuperee\">Une partie des fonds a-t-elle \u00e9t\u00e9 r\u00e9cup\u00e9r\u00e9e ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le Conseil de s\u00e9curit\u00e9 d&#8217;Arbitrum, avec les forces de l&#8217;ordre, a gel\u00e9 plus de 30 000 ETH de fonds en aval de l&#8217;attaquant. Le montant total finalement r\u00e9cup\u00e9r\u00e9 n&#8217;a pas encore \u00e9t\u00e9 communiqu\u00e9 publiquement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-rseth-est-il-encore-sur\">Le rsETH est-il encore s\u00fbr ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;adossement fondamental du rsETH n&#8217;a pas \u00e9t\u00e9 compromis, mais l&#8217;injection de 18 % de jetons non adoss\u00e9s a cr\u00e9\u00e9 un choc de confiance. Les plafonds d&#8217;exposition et la surveillance des march\u00e9s ont \u00e9t\u00e9 renforc\u00e9s depuis. Comme pour tout actif DeFi, la prudence et la diversification restent de mise.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quel-est-le-rapport-avec-la-reglementation-europeenne\">Quel est le rapport avec la r\u00e9glementation europ\u00e9enne ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les protocoles DeFi purement d\u00e9centralis\u00e9s occupent encore une zone grise dans MiCA, qui cible les prestataires identifiables. Chaque hack majeur renforce la pression pour \u00e9tendre l&#8217;encadrement, tandis que le r\u00e8glement TFR vise \u00e0 tracer les transferts et \u00e0 compliquer le blanchiment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Sources externes : <a href=\"https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026\/\" target=\"_blank\" rel=\"noopener\">Chainalysis<\/a>, <a href=\"https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026\" target=\"_blank\" rel=\"noopener\">Halborn<\/a>, <a href=\"https:\/\/www.galaxy.com\/insights\/research\/kelpdao-layerzero-exploit-defi\" target=\"_blank\" rel=\"noopener\">Galaxy Research<\/a>, <a href=\"https:\/\/layerzero.network\/\" target=\"_blank\" rel=\"noopener\">LayerZero<\/a>, <a href=\"https:\/\/www.eigenlayer.xyz\/\" target=\"_blank\" rel=\"noopener\">EigenLayer<\/a>. Article publi\u00e9 le 13 juin 2026.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 18 avril 2026 \u00e0 17h35 UTC, dans le bloc Ethereum 24 908 285, un seul message falsifi\u00e9 a suffi. En une transaction, un attaquant a extrait 116 500 rsETH\u2026<\/p>\n","protected":false},"author":3,"featured_media":106,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,5],"tags":[],"class_list":["post-105","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-cryptocurrency"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/105","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=105"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/105\/revisions"}],"predecessor-version":[{"id":107,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/105\/revisions\/107"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/106"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=105"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=105"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=105"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}