KelpDAO straciło ponad 292 mln USD po tym, jak atakujący opróżnili pozycje na wielu protokołach DeFi na Ethereum i Arbitrum.
Analizujący dane na łańcuchu ZachXBT zauważył incydent, wskazując sześć portfeli kontrolowanych przez atakujących aktywnie przenoszących skradzione środki.
Jak doszło do ataku na KelpDAO
Dane blockchain pokazują, że portfele atakujących otrzymały początkowe środki przez Tornado Cash, czyli mikser prywatności, na kilka godzin przed rozpoczęciem kradzieży.
Następnie te portfele korzystały z protokołów DeFi, zatwierdzając i wymieniając tokeny przez KyberSwap oraz KelpDAO, aż w końcu zamieniły wszystkie pozycje na ether (ETH).
“KelpDAO wydaje się, że około godzinę temu zostało okradzione na ponad 280 mln USD na Ethereum i Arbitrum. Adresy ataku zostały zasilone przez Tornado Cash,” napisał ZachXBT na Telegramie.
W ciągu mniej więcej godziny atakujący zgromadzili około 75 700 ETH o wartości ok. 178 mln USD według aktualnych cen na jednym portfelu.
Pozostała skradziona wartość obejmuje dodatkowe tokeny i pozycje na Arbitrum. Do momentu publikacji nie wykryto wypłat z portfela konsolidacyjnego.
Schemat sugeruje kompromitację klucza prywatnego, a nie exploit inteligentnego kontraktu na konkretnym protokole.
Ofiara najprawdopodobniej posiadała duże zaangażowanie w DeFi na obu łańcuchach, a atakujący systematycznie wypłacał oraz zamieniał te pozycje na czystego ETH.
Nowy trend ataków na wieloryby
Incydent ten nastąpił po gwałtownym wzroście ataków phishingowych i socjotechnicznych wymierzonych w dużych posiadaczy aktywów.
W samym styczniu 2026 roku jedna ofiara phishingu straciła 284 mln USD, co stanowiło ponad 70% wszystkich strat z kradzieży krypto w tym miesiącu.
Gdyby potwierdziło się 292 mln USD, byłby to jeden z największych pojedynczych kompromitacji portfela w historii.
Analitycy bezpieczeństwa mają wkrótce opublikować dokładniejszą analizę na łańcuchu.
KelpDAO nie odniosło się jeszcze publicznie do incydentu i nie odpowiedziało na prośbę o komentarz od BeInCrypto.
Z kolei pojawiają się też doniesienia, że konto na Instagramie launchpada Solana meme coin Pump.fun zostało zhakowane.
“Nie ufaj żadnym postom opublikowanym z oficjalnego konta Pump.fun na Instagramie. Ignoruj wszystkie posty publikowane przez to konto, dopóki nie zabezpieczymy konta.”
Platformy Pump.fun nadal działają, a środki użytkowników pozostają bezpieczne.





