KelpDAO 1.75亿美元洗钱狂潮:THORChain沦为犯罪工具,Arbitrum划定DeFi史上最强监管红线

0xF61E3A255dc33f27ba667f7a625d7eED56551bF1
Published Apr 22, 2026·Updated Jul 23, 2026

窃取2.92亿美元rsETH三天后,疑似朝鲜黑客发起跨链洗钱行动,单日将THORChain交易量推高逾10倍——直至Arbitrum安全委员会以DeFi史上最激进的实时治理干预将其截断。

执行摘要

  • 黑客于4月21日将75,701枚ETH(约1.75亿美元)转移至三个新建钱包,其中至少34,500枚ETH(约8000万美元)经由THORChain兑换为比特币,使该协议24小时交易量飙升至约3.6亿美元,单日手续费收入达约42万美元

  • Arbitrum安全委员会以9比12的投票结果冻结30,766枚ETH(约7150万美元),这是有记录以来Layer-2治理机构针对在役漏洞攻击所采取的最重大紧急行动,委员会明确表示此举已与执法机构协调

  • AAVE遭遇连锁坏账,估计损失1.23亿至2.3亿美元——攻击者将窃取的rsETH用作DeFi抵押品,48小时内造成DeFi总锁仓量(TVL)损失131亿美元

  • LayerZero与Kelp DAO就单一验证节点(1-of-1 DVN)配置引发漏洞一事展开公开指责战,朝鲜Lazarus集团/TraderTraitor小组被认定为幕后主谋

  • 洗钱行动目前仍处于早期阶段;攻击者三个钱包中约4500万美元ETH去向不明,随着跨链转换比特币的推进,后续追回难度将持续上升


背景与市场环境

本报告延续4月19日的初始分析。4月18日,2026年,攻击者利用Kelp的LayerZero全链同质化代币(OFT)跨链桥的去中心化验证网络(DVN)漏洞,从中盗取116,500枚rsETH(约2.92亿美元):通过污染两个RPC节点,同时对第三个节点发动DDoS攻击,随后提交欺诈性跨链消息(nonce 308),在未触发源链销毁的情况下诱使跨链桥释放真实rsETH。攻击发生后46分钟,协议紧急暂停,拦截了若额外执行可再造成约2亿美元损失的后续尝试。4月19日时,尚不明朗的是:攻击者将如何转移资金、其他DeFi协议将如何承压,以及是否会有链上治理机构尝试实时干预。

4月20日至22日的进展,对上述三个问题均给出了明确答案——其影响将深刻重塑机构级DeFi风险框架、Layer-2治理设计逻辑,以及围绕THORChain等无许可跨链协议的监管走向。此次洗钱行动遵循复杂的多跳架构:在主链整合资金,分批次碎片化处理,经由无KYC的去中心化通道桥接至比特币,最终通过场外交易(OTC)台退出。这是Lazarus集团在至少十余次重大攻击中反复使用的剧本,包括2022年6.25亿美元的Ronin跨链桥事件和1亿美元的Horizon跨链桥盗窃案。

KelpDAO案例的结构性差异在于:1.75亿美元ETH的规模相对于去中心化洗钱通道的承载能力而言过于庞大。即便是THORChain的深度流动性池,也难以无痛吸收如此体量——由此产生的交易量激增,成为DeFi协议有史以来在实时环境中释放出的最清晰的非法活动信号之一。与此同时,Arbitrum安全委员会证明了:在特定条件下,Layer-2治理结构的响应速度可以超越经验丰富的国家级攻击者。这种响应速度是否值得欢迎,则完全取决于观察者对去中心化的价值判断。

宏观背景不容忽视:2026年截至4月,DeFi漏洞攻击已累计造成约14亿美元损失,全年势头有望超越2022年38亿美元的历史峰值。再质押协议已成为攻击价值最高的入口:它们在单一跨链桥信任假设下,将抵押品聚合至多条链上。KelpDAO的rsETH被至少四个主要借贷市场(AAVE、SparkLend、Fluid、Morpho)跨逾20条网络接受为抵押品——这意味着单点跨链桥故障可同时波及所有下游场所。事实正是如此。


关键事件时间线

2026年4月18日 — 初始漏洞攻击 UTC时间约14:32,一名经由Tornado Cash预充值的攻击者执行欺诈性LayerZero消息nonce 308,触发Kelp OFT跨链桥适配器释放116,500枚rsETH(约2.92亿美元)。46分钟后紧急暂停启动,拦截了可再盗取约2亿美元的两次后续尝试。攻击者主钱包开始接收资金(Arkham标记地址0xKelpExploiter)。rsETH在二级市场随即出现价格脱锚,引发AAVE级联清算。

2026年4月19日 — DeFi连锁感染扩散 AAVE以太坊主网rsETH-wETH市场压力达到峰值——攻击者将盗取代币倾入AAVE V3作为抵押品,借入wrapped ETH。AAVE总TVL从264亿美元单日跌至约200亿美元。AAVE所有核心市场同时达到100%利用率,约50亿USDT和USDC提款实际被冻结。LayerZero发布事后报告,将攻击归因于朝鲜Lazarus集团/TraderTraitor小组,同时将责任归咎于Kelp DAO的单一验证节点配置;Kelp DAO反称1-of-1 DVN配置遵循了LayerZero的官方默认设置。

2026年4月20日 — Arbitrum安全委员会采取行动 Arbitrum安全委员会以9比12投票通过针对攻击者Arbitrum One持仓的紧急行动,冻结30,765.667枚ETH(约7150万美元),将资产转移至中间地址0x0000000000000000000000000000000000000DA0,原攻击者无法访问。委员会表示,此举"在执法机构就攻击者身份提供信息的基础上"作出,且"未轻率做出此决定"。该行动立即引发Layer-2去中心化争议:批评者认为,此举证明L2保留着与其"无许可"定位相悖的主控密钥式覆盖能力。

2026年4月21日 — 1.75亿美元大转移 Arkham Intelligence标记攻击者主钱包三笔大额交易:25,000枚ETH转至0xF9802c5EB6b972Ba686aFa7CA615910Ea8310b85,50,700枚ETH转至0xD4B87bAB0ee142182f7F6DA030AeFe3E7f171530,0.7枚ETH转至0x62c72510016732333e68177d388a8111643FC64E。合计转出75,701枚ETH(约1.754亿美元),约占原始盗取资产的60%(Arbitrum冻结后剩余部分)。

2026年4月21日至22日 — THORChain路由启动 ZachXBT标记首批三笔合计约150万美元的THORChain交易(ETH→BTC)。PeckShield和Bloomingbit随后确认第二波:34,500枚ETH(约8000万美元)以分批方式系统性路由至THORChain兑换为比特币,另有部分资金流向Umbra(约7.8万美元)、Chainflip及BitTorrent Chain。THORChain 24小时交易量飙升至约3.6亿美元(正常基准值的逾10倍),单日手续费收入约42万美元。转换为比特币的操作至关重要:一旦资产经由THORChain去中心化流动性池进入比特币网络,Arbitrum式的DeFi治理追回机制便从技术层面失去可行性。


技术分析

洗钱架构:多阶段混淆流水线

KelpDAO攻击者正在执行朝鲜国家级洗钱序列的经典变体,针对2026年DeFi基础设施进行了适配。第一阶段——整合——于4月21日完成,75,701枚ETH从主要攻击钱包统一转移至三个全新的"干净"地址。这是标准操作安全措施:切断已被中心化交易所列入黑名单、被Chainalysis/Arkham标记的攻击地址与实际洗钱钱包之间的直接关联。三个目标钱包各自收到不同的整数分配,暗示其对应不同的洗钱渠道或时间窗口。

第二阶段——跨链转换——已通过THORChain展开。THORChain因以下特性成为首选通道:这是一个真正去中心化、非托管的跨链互换协议,不强制KYC,不维护黑名单,且在历史上抵制了所有交易冻结或审查的外部压力。THORChain的ETH至BTC互换仅需链上流动性,而在3.6亿美元以上的24小时交易量中,攻击者每笔200万至500万美元的分批操作实际上已淹没于正常交易流之中。THORChain架构以RUNE作为中间资产路由互换,洗钱足迹呈现为:ETH → RUNE → BTC。每一跳均引入额外的链上分析复杂度。

为何选择比特币作为目的地

比特币的UTXO模型,结合CoinJoin协议(Wasabi Wallet、JoinMarket)和去中心化OTC台,相较以太坊的账户模型提供了更优越的长期混淆效果。Lazarus集团跨链转换至BTC后的标准操作流程为:(1)6至12个月自动化UTXO混币;(2)经由Bisq等无KYC点对点交易平台兑换;(3)经由AML执法薄弱司法管辖区(尤其是东南亚和阿联酋)的合规OTC台最终兑现法币。OFAC在此前多次Lazarus行动中已制裁多个THORChain关联混币地址,但THORChain的协议层无法执行这些制裁——只有前端界面可以屏蔽受制裁地址,而攻击者几乎可以确定是直接与智能合约交互。

重审rsETH跨链桥漏洞

在洗钱应对措施的背景下,根本原因值得再次厘清:LayerZero的OFT跨链桥对KelpDAO的rsETH跨链消息使用了1-of-1 DVN(单一验证节点集群)。1-of-1配置意味着,一旦单个DVN被攻陷,整个跨链桥即可被欺骗。LayerZero针对新部署的默认配置允许此类设置——Kelp接受了这一默认值。攻击者通过选择性欺骗绕过了LayerZero的监控:被攻陷的节点仅向LayerZero的DVN报告欺诈性交易,对所有其他查询系统则提供准确数据,使攻击在标准监控仪表板上完全不可见。

46分钟的检测窗口令人忧虑。对于一笔2.92亿美元的盗取事件,机构级安全团队应当期待5分钟以内的自动化熔断机制。这一差距表明,KelpDAO的异常检测系统可能(a)未配置实时预言机价格监控以标记占流通量18%的抽空事件,或(b)事件响应流程中存在人工审查环节,引入了致命延迟。

flowchart TD
    A["Attacker\n(Lazarus / TraderTraitor)"] -->|"Pre-fund via Tornado Cash"| B["Exploit Wallet\n0xKelpExploiter"]
    B -->|"Fraudulent DVN message\n(nonce 308)"| C["LayerZero OFT Bridge\n1-of-1 DVN Config"]
    C -->|"Releases 116,500 rsETH\n~$292M"| D["Attacker Receives rsETH"]
    D -->|"Dump as collateral"| E["AAVE V3\n$196M bad debt"]
    D -->|"Remaining ETH\n~$120M"| F["Arbitrum Holdings\n30,766 ETH"]
    F -->|"Emergency Action\n9/12 Council vote"| G["Frozen by Arbitrum\nSecurity Council\n$71.5M"]
    D -->|"Bridge to mainnet\n75,701 ETH"| H["3 Fresh Wallets\n~$175M"]
    H -->|"25,000 ETH"| I["Wallet 0xF980..."]
    H -->|"50,700 ETH"| J["Wallet 0xD4B8..."]
    I & J -->|"THORChain\nETH→RUNE→BTC"| K["Bitcoin\n~$80M converted"]
    I & J -->|"Umbra / Chainflip"| L["Privacy Protocols\n~$1.6M+ routed"]
    K -->|"UTXO mixing\nOTC desks"| M["Final fiat exit\n(6-12 months)"]
    style G fill:#ff4444,color:#fff
    style M fill:#888,color:#fff
    style K fill:#f7931a,color:#fff

链上与市场数据

指标

数值

变化幅度

数据来源

KelpDAO漏洞攻击总价值

2.92亿美元(116,500枚rsETH)

N/A(初始值)

CoinDesk / LayerZero事后报告

转至新钱包ETH(4月21日)

75,701枚ETH(约1.75亿美元)

Arkham Intelligence

Arbitrum安全委员会冻结ETH

30,766枚ETH(约7150万美元)

Arbitrum基金会

经THORChain路由ETH(已确认)

34,500枚ETH(约8000万美元)

PeckShield / Bloomingbit

THORChain 24小时交易量(峰值)

约3.6亿美元

较基准值+1,000%以上

Crypto.news / Bloomingbit

THORChain 24小时手续费收入(峰值)

约42万美元

较基准值+1,000%以上

Bloomingbit

AAVE坏账(以太坊主网,rsETH-wETH)

1.23亿至2.3亿美元

LlamaRisk / CoinDesk

AAVE TVL跌幅(48小时)

64亿美元以上(264亿→约200亿)

-24%

CoinDesk

DeFi总TVL损失(48小时)

131.21亿美元

全DeFi约-8%

CoinDesk Markets

rsETH流通量被盗比例

18%

KelpDAO事后报告

Umbra隐私路由金额

7.8万美元

ZachXBT / Telegram

AAVE USDT/USDC冻结规模(100%利用率)

约50亿美元

提款可用率0%

CoinDesk

THORChain数据或许是其中最触目惊心的信号。一个正常日均交易量不足3500万美元的协议,单日成交额飙升10倍至3.6亿美元,绝非统计噪声——而是一道探照灯。作为参照,THORChain近期最佳季度的日均表现约在5000万至8000万美元区间。KelpDAO的洗钱流入在单个24小时周期内相当于翻炒了协议总流动性的约30%,压缩了流动性池的滑点,并为RUNE流动性提供者创造了42万美元手续费收入——来自被盗资金对合规收益耕作者的讽刺性补贴。

AAVE数据揭示了另一重危机层。1.23亿至2.3亿美元坏账范围之所以存在分歧,源于方法论争议:若rsETH损失按持有量比例分摊给所有rsETH持有人,以太坊主网Aave市场承受约1.23亿美元;若亏空仅分配至攻击者rsETH集中的Layer 2场所,该数字将升至2.3亿美元。Aave安全模块(AAVE质押者)是超额坏账的兜底机制——这意味着AAVE代币持有者面临潜在的社会化损失风险,即便漏洞事件本身已广为人知。

KelpDAO Hacker Moving Funds: Attacker Transfers $175M to New Addresses


竞争格局

KelpDAO与同类再质押协议对比

KelpDAO漏洞发生之际,流动性再质押代币(LRT)已成为DeFi中仅次于稳定币的第二大资产类别。与同类协议的横向比较,对评估相对风险至关重要:

EigenLayer(多数LRT的底层再质押层)此次未直接受损,因为攻击针对的是Kelp的LayerZero跨链桥,而非EigenLayer的AVS层本身。然而,EigenLayer逾120亿美元的TVL分布于数十个运营者集合,同样依赖类似的跨链桥架构。KelpDAO此次攻击表明,任何将资产部署至使用1-of-1 DVN配置的LayerZero OFT跨链桥的LRT,均面临相同的攻击面。EigenLayer发表声明称其协议架构未直接牵涉其中,但无论如何,市场对整个再质押赛道的信心均大幅下滑。

Ether.fi的eETHRenzo的ezETH均出现0.3至0.8%的短暂脱锚,尽管与KelpDAO跨链桥并无技术层面的关联。这种"株连效应"定价是DeFi危机的典型特征,反映出散户投资者难以区分相关性风险与同质性风险。Ether.fi的安全架构在一个关键方面有别于KelpDAO:其跨链桥使用多验证节点DVN配置,正是KelpDAO所欠缺的冗余机制。这一细节在漏洞事件发生后48小时内,迅速成为Ether.fi的重要营销差异点。

Pendle Finance因针对rsETH构建了结构化收益头寸,面临最为特殊的二次敞口:Pendle的PT-rsETH代币(固定到期收益的本金代币)理论上依赖rsETH最终按面值赎回。随着rsETH价值遭到永久性损伤,PT-rsETH持有人的损失将与最终回收率挂钩——根据AAVE坏账解决进程,预计约为60至70美分每美元。

THORChain在竞争格局中处境尴尬:它同时扮演受害者(作为中立流动性层的声誉受损于成为主要洗钱通道)、受益者(手续费收入激增)和监管审查对象三重角色。THORChain此前的制裁风险出现于2022年,当时OFAC标记了与Tornado Cash相关活动关联的若干流动性池。KelpDAO洗钱事件将进一步强化要求THORChain实施可选地址筛查的呼声——而其开发者社区历来以意识形态理由拒绝此类提案。


利益相关方分析

KelpDAO零售存款人 约82%的原始rsETH流通量(未被漏洞攻击捕获部分)仍由跨20余条链的合法存款人持有。其回收率完全取决于KelpDAO能否(a)通过治理流程谈判返还或重新分配Arbitrum冻结的7150万美元ETH,以及(b)吸收或社会化AAVE坏账敞口。当前估计表明,存款人面临原始存款20至35%的折价。漏洞发生前,协议未设立任何补偿基金或保险机制。

AAVE质押者与治理参与者 AAVE安全模块——由质押AAVE代币提供资金——是协议抵御坏账的最后防线。1.96亿美元坏账事件可能触发治理投票,对安全模块参与者实施惩没,将损失分摊给对rsETH无直接敞口的AAVE质押者。Dragonfly Capital公开分析将AAVE局面定性为"严峻但非结构性问题"——认为AAVE多元化的抵押品构成可避免偿付危机,即便在坏账估计上限情形下亦然。然而,所有核心市场100%利用率持续超过48至72小时,将不可避免地迫使治理采取行动;即便是短暂的流动性冻结,也已构成对用户的实质性伤害。

Arbitrum治理参与者与ARB代币持有人 安全委员会的冻结行动制造了一道全新的治理难题:30,766枚ETH无法在未经Arbitrum全体治理投票的情况下返还KelpDAO存款人——而这一程序在标准DAO流程下需耗时数周。这意味着,即便是"已追回"的资金,也将在黑客积极将剩余1.75亿美元转换为比特币的关键窗口期内,陷入治理僵局。ARB代币持有人作为治理参与者,现在面临一场兼具重大法律和政治维度的投票:将资金返还给漏洞受害者广受认可,但为任意资产冻结树立先例则并不受欢迎。

LayerZero协议与ZRO代币持有人 LayerZero与KelpDAO之间的指责战损害了该协议作为关键基础设施的声誉,ZRO代币在漏洞事件后持续下跌。若最终通过诉讼或DAO治理认定LayerZero的官方默认配置是漏洞诱因,该协议将面临潜在法律责任和沉重的安全审计负担。多个使用LayerZero跨链桥的主要DeFi协议已悄然开始审计其DVN配置。一旦掀起向多验证节点配置迁移的浪潮,LayerZero来自跨链桥活动的短期手续费收入将受到压缩。

监管机构与执法部门 Arbitrum安全委员会在冻结行动声明中明确援引了执法机构的信息输入——这是DeFi的Layer-2治理机构与执法机构实时协调的首个有据可查的案例。这一先例将被监管机构记录在案:DeFi治理机构在受到激励或施压时,能够扮演事实上的金融中介角色。OFAC和FinCEN很可能援引此案,主张L2治理结构符合对用户资金拥有"控制权"的认定——这一认定对L2在《银行保密法》以及欧盟MiCA和英国FSMA等新兴加密资产框架下的监管定性具有深远影响。


风险评估

  1. 转换至比特币完成、追回窗口关闭——严重程度:极高,概率:高 — 攻击者已将1.75亿美元中约8000万美元经由THORChain转换为比特币。一旦进入比特币的UTXO体系,基于Lazarus集团历史操作,追回概率将降至5%以下。三个钱包中剩余ETH(约9500万美元)在理论上仍可通过交易所合作拦截,但攻击者的行动节奏——48小时内转移8000万美元——表明窗口期极为有限。若当前路由速度持续,1.75亿美元或将在7至10天内全部转换为比特币。

  2. AAVE安全模块惩没事件——严重程度:高,概率:中 — 若AAVE社区投票激活安全模块以弥补坏账,AAVE质押者将承担比例性损失。1.96亿美元坏账约占当前AAVE价格下安全模块抵押品的15%。惩没事件很可能触发AAVE代币的二次抛售,形成反身性循环。Dragonfly"非结构性"的判断提供了一定安慰,但若100%利用率持续超过48至72小时,治理行动将别无选择。

  3. 监管行动针对THORChain——严重程度:中,概率:中 — 美国财政部/OFAC此前已制裁DeFi协议(2022年Tornado Cash)。THORChain作为2026年最大DeFi漏洞的主要洗钱通道,为新一轮制裁提供了充分的政治动因。若THORChain前端域名或Thornode节点运营商(许多为公众知晓的身份)遭到制裁,RUNE代币流动性可能崩溃。反驳论点在于,THORChain真正去中心化的节点结构使执法从技术层面难以彻底——Tornado Cash制裁案至今仍悬而未决。

  4. L2治理中心化风险显性化——严重程度:中,概率:高 — Arbitrum安全委员会的行动尽管在实用层面具有积极意义,却已实质性地损害了Layer-2网络的"最小化信任"叙事。若9比12的委员会投票被解读为治理审查的滑坡起点,那些专程选择L2以获取无许可保障的机构存款人,可能会降低敞口。竞争性L2(Optimism、Base、zkSync)将面临针对其自身安全委员会配置的相似审视。

Kelp DAO exploit fallout deepens as attacker routes $175M in ETH via privacy rails


投资与战略启示

对于对冲基金和机构级DeFi配置者而言,KelpDAO事件传递了清晰的投资组合构建信号:再质押协议中的关联抵押品风险目前定价严重偏低。漏洞事件之前,rsETH跨20余条网络部署、被四大借贷市场接受,被视为协议成熟度与实用价值的体现——更广泛的整合意味着更高的信用。漏洞事件之后,这显然是一种负债:单点跨链桥故障同时损伤所有下游场所,任何多元化的DeFi借贷头寸组合都无法吸收这种冲击。机构风险管理者应立即审计全部LRT持仓的跨链桥架构,重点核查桥的DVN配置是否为1-of-1或冗余多验证节点。在架构升级确认之前,所有使用单一验证节点配置LayerZero OFT跨链桥的协议应列入观察名单或降低敞口。

对于DeFi协议开发者而言,此次事件为跨链桥安全的"纵深防御"路径提供了有力依据:多验证节点DVN配置作为绝对最低要求,针对供应侧异常(18%流通量抽空应在数秒内触发自动暂停,而非46分钟后)校准的自动化熔断机制,以及抵押品市场与跨链桥余额之间的实时预言机差异监控。KelpDAO的架构将LayerZero基础设施视为信任锚点——这是一个合理的假设,直到它不再合理。教训在于:任何3亿美元以上系统中的单一信任锚点,都代表着不可接受的集中化风险。

对于Arbitrum、Optimism和Base等L2的治理代币持有人而言,安全委员会的行动创造了一个先例,治理参与者现在必须将其规范化,而非停留于临时状态。委员会是否具有基于执法机构信息冻结资产的明确授权?在何种情形下?需要哪些透明度要求和申诉机制?正式框架的缺失意味着,每一次未来此类权力的行使都将引发同样的去中心化辩论,逐步侵蚀社区信任。主动建立紧急权力的治理框架——明确边界、时限约束、须经社区批准——将显著降低这种摩擦,并有望成为吸引追求"负责任去中心化"机构资本的竞争性差异因素。


展望:30天 / 180天 / 365天

  • 30天:攻击者三个钱包中剩余约9500万美元ETH,最大概率将完成比特币转换;或有少量通过额外交易所合作和执法协调被冻结。KelpDAO将发布含rsETH折价比例的恢复方案;AAVE治理将就安全模块激活进行投票;LayerZero与Kelp DAO的指责战将升级为正式仲裁或诉讼。ZRO和AAVE代币面临持续抛压。Arbitrum冻结的ETH(7150万美元)将继续处于治理悬置状态——正式DAO投票30天内无法完成。

  • 180天:若OFAC制裁THORChain关联地址(如对Tornado Cash所为),RUNE将大幅重定价,THORChain合规交易量将向替代方案(Chainflip、Maya Protocol)迁移。多机构联合执法行动针对已识别的Lazarus集团操作员的可能性存在,但不太可能实现资金追回。更广泛的LRT赛道将整合至2至3个具有可证明更优跨链桥安全架构的协议;2026年中前未完成从1-of-1 DVN配置升级的协议将面临机构资金外流。AAVE将通过安全模块兜底与谈判达成的rsETH回收分配相结合,解决坏账问题。

  • 365天:KelpDAO攻击将成为LRT跨链桥风险和L2治理干预的标志性案例研究,被多个司法管辖区的监管提案援引,作为DeFi需要建立跨链桥验证架构最低安全标准的依据。KelpDAO存款人的最终回收率将取决于Arbitrum冻结7150万美元的最终处置——最大概率是社区投票将这些资金返还至KelpDAO恢复池,部分抵消存款人损失。Lazarus集团的洗钱行动届时将成功将1.75亿美元中的大部分转换为比特币和法币,延续其每一次重大DPRK加密盗窃后的惯常模式。被洗钱部分几乎不存在有意义的追回可能。此次事件将加速强制性多验证节点跨链桥标准的采用,以及主要借贷市场对LRT抵押品链上储备证明要求的推行。


参考资料

  1. KelpDAO Hacker Moving Funds: Attacker Transfers $175M to New Addresses — Arkham Intelligence

  2. The KelpDAO Thieves Just Moved $175 Million as the Laundering Process Begins — CoinDesk

  3. Kelp DAO Exploiter Begins Moving Stolen Funds Across Chains After Arbitrum ETH Freeze — The Block

  4. Arbitrum Security Council Freezes $71.5M in Ethereum Linked to $292M KelpDAO Exploit — Decrypt

  5. ETH News: Arbitrum Freezes $71 Million in Ether Tied to Kelp DAO Exploit — CoinDesk

  6. Arbitrum Takes Back $71M From Kelp DAO Hacker: 'We Did Not Make This Decision Lightly' — DL News

  7. Kelp Exploiter Launders $175M in Stolen Funds via THORChain, Umbra — Blockchain.news

  8. KelpDAO Hacker Launders 34,500 ETH, Sending THORChain Volume Surging — Bloomingbit

  9. Kelp DAO Exploit: Hacker's $80M ETH to Bitcoin Swap Triggers THORChain Volume Frenzy — Bitcoinworld

  10. LayerZero Blames Kelp's Setup for $290 Million Exploit, Attributes It to North Korea's Lazarus — CoinDesk

  11. Kelp DAO Claims LayerZero's Default Settings Caused the $290 Million Disaster — CoinDesk

  12. Aave Could Face Up to $230 Million in Losses After Kelp DAO Bridge Exploit — CoinDesk

  13. Aave's Core Markets Hit 100% Utilization — CoinDesk

  14. DeFi TVL Drops More Than $13 Billion in Two Days Following Kelp DAO Hack — CoinDesk

  15. Kelp DAO Exploit Fallout Deepens as Attacker Routes $175M Via Privacy Rails — Crypto.news

  16. Security Council Emergency Action – 21/04/2026 — Arbitrum Forum

  17. LayerZero Says North Korea's Lazarus Likely Behind Kelp DAO Exploit — The Block

  18. Hackers Behind $300 Million Crypto Theft Now Laundering Loot — Bloomberg

  19. KelpDAO Exploiter Moves 75,701 ETH to Mainnet, Begins Routing $175M to Bitcoin — Bitcoin.com News

  20. Incident Report: Llamarisk, Aave Service Providers Detail Kelp rsETH Hack — Bitcoin.com News