Aave, l’un des plus grands protocoles de prêt et d’emprunt de cryptographie, ne s’est toujours pas remis du piratage de KelpDAO le 18 avril.
En effet, la valeur de tous les actifs cryptographiques dans ses contrats intelligents a baissé de 43 % depuis l’attaque, et de 67 % en dessous de son sommet de 52 semaines.
Bien que les utilisateurs de KelpDAO aient confié 26,4 milliards de dollars à Aave juste avant le piratage – déjà bien en dessous du pic d’octobre 2025 de 45,9 milliards de dollars – il n’y a aujourd’hui que 14,9 milliards de dollars d’actifs dans l’écosystème.
Des pirates nord-coréens ont pillé KelpDAO à la mi-avril et, en acceptant les jetons KelpDAO comme garantie de prêts, Aave a subi une perte à neuf chiffres.
La Corée du Nord a infecté l’industrie
Bien qu’Aave lui-même n’ait jamais été piraté, selon son propre rapport, son utilité de prêt lui a coûté un titre de longue date en tant que plus grande plate-forme de DeFi. Quatre mois plus tard, les déposants ont toujours froid aux yeux.
LayerZero, le fournisseur de logiciels du pont KelpDAO, a blâmé la Corée du Nord dans les 48 heures – un premier appel que des enquêteurs extérieurs ont confirmé plus tard.
KelpDAO accepte les dépôts de $ETHmise sur la blockchain d’Ethereum pour obtenir un rendement et émet un jeton de reçu négociable appelé rsETH. Les voleurs ont garé le rsETH volé sur Aave et emprunté du réel $ETH contre cela, laissant Aave et son collègue prêteur Compound avec une créance douteuse combinée estimée à 246 millions de dollars.
Aave a liquidé de force les positions de l’attaquant, les alliés de l’industrie ont reconstitué les garanties manquantes et, fin mai, Aave avait déclaré que tous les marchés étaient revenus à la normale.
Néanmoins, la valeur en dollars de ses pools de liquidités ne s’est jamais rétablie et Aave se situe toujours environ deux tiers en dessous de son sommet d’octobre.
Le déclin d’Aave compte pour DeFi
Application de prêt non dépositaire, Aave a terminé 2025 avec 55 milliards de dollars de TVL, soit plus de la moitié de la TVL du secteur des prêts DeFi.
Pour un emprunteur, TVL n’est pas une abstraction. Il illustre la valeur équivalente en dollars des dépôts et des stocks sur laquelle les emprunteurs peuvent puiser.
Un pool valant 43 % de moins a d’autant moins à prêter et une volatilité beaucoup plus élevée.
Selon les enquêteurs de Chainalysis, le groupe nord-coréen Lazarus aidait probablement les attaquants de KelpDAO, tandis que l’autopsie de LayerZero attribuait l’opération à un cluster lié à la Corée du Nord et géré par TraderTraitor.
Protos a également signalé des liens présumés en chaîne vers des hacks Bybit et BTC Turk.
Aave ne s’est jamais vraiment remis de KelpDAO
Aave a chuté d’environ 20 % le lendemain du vol, passant d’environ 115 $ à moins de 92 $. Le jeton s’échange aujourd’hui à près de 89 $, toujours légèrement en dessous de son niveau d’avant le piratage.
Deux jours après le piratage, les dépôts d’Aave se sont effondrés de plus de 8 milliards de dollars et ses pools de pièces stables ont atteint un taux d’utilisation de 100 %, laissant des milliards de dollars crypto effectivement gelés, sans aucune possibilité pour quiconque de retirer des pièces stables.
Le 27 avril, Aave a annoncé qu’une nouvelle coalition, DeFi United, avait promis suffisamment $ETH pour restaurer le support complet de rsETH. Il a ensuite liquidé les positions de l’attaquant sur Ethereum et Arbitrum le 6 mai. Les garanties de remplacement ont été versées par tranches dans les réserves du pont jusqu’à la fin mai.
La panique n’était pas encore terminée en mai. TVL a continué à s’épuiser jusqu’en juin, atteignant un plancher proche de 11,9 milliards de dollars avant de se redresser partiellement.
Aave se situe désormais à près de 14,9 milliards de dollars, en baisse de 43 % par rapport au jour du piratage.
Selon son propre rapport, les contrats, les oracles et les mécanismes de liquidation d’Aave ont fonctionné exactement comme prévu, mais la Corée du Nord a quand même pu retirer de l’argent en utilisant de fausses garanties.