Pada 18 April, protokol Kelp DAO mengalami serangan melalui kontrak OFT LayerZero. Peretas memanggil fungsi lzReceive pada EndpointV2 dan menarik 116.500 rsETH dengan nilai sekitar $293 juta. Dompet pelaku telah disiapkan sebelumnya melalui Tornado Cash.
Selama 46 menit tidak ada tindakan yang diambil—hari Sabtu. Selama waktu tersebut, penyerang sempat mengonversi sebagian besar dana menjadi ETH dan WETH melalui Aave V3 dan V4, mengambil lebih dari $236 juta. Baru setelah itu tim Kelp DAO mengaktifkan penghentian sementara kontrak utama—dua upaya eksploitasi berikutnya berhasil diblokir.
Aave membekukan pasar rsETH di V3 dan V4 sebagai langkah perlindungan. Protokol itu sendiri tidak diretas, namun akibat hutang tak tertagih yang terbentuk akibat serangan tersebut, token AAVE turun hingga 18%. Komunitas mulai mengajak untuk menarik WETH dari Aave V3 Core karena khawatir akan likuidasi berantai.