
KelpDAO звинувачує LayerZero в експлойті на $292 мільйони та планує перезапуститися з переробленою кросчейн-системою на Chainlink, як оголосила група на X у вівторок.
«З інциденту 18 квітня стало зрозуміло, що власна інфраструктура LayerZero була експлуатована, що призвело до втрат у розмірі $300 млн у всьому DeFi», — написала Kelp DAO на X. «Незалежні звіти від SEAL 911, Chainalysis та інших провідних дослідників безпеки вказують на одне й те саме походження».
У квітні атака вивела близько 116 500 rsETH — токена для стейкінгу на базі Ethereum — з кросчейн-мосту, який використовувався Kelp, протоколом, що дозволяє користувачам стейкати Ethereum та переміщувати токени між блокчейнами. Експлойт був пов'язаний з північнокорейською групою Lazarus Group.
В окремому дописі на X, Kelp заявив, що персонал LayerZero схвалив конфігурацію, пов'язану з експлойтом, і не попередив про ризик безпеки. Ця конфігурація, відома як верифікатор «1 з 1», покладається на одну сутність для перевірки кросчейн-транзакцій.
Kelp заявив, що атака сталася через порушення інфраструктури LayerZero, де зловмисники скомпрометували RPC-вузли мережі верифікаторів і змусили систему покладатися на змінені дані, що дозволило схвалювати фальшиві транзакції.
«Після експлойту LayerZero оголосила, що більше не буде підписувати або засвідчувати повідомлення для будь-якої програми, що використовує конфігурацію DVN «1-1», — написав Kelp. «Ця зміна політики, зроблена після експлуатації сотень мільйонів доларів, підтверджує, що це була широко використовувана конфігурація LayerZero, яку LayerZero Labs змінила лише після її невдачі».
У квітневій заяві LayerZero заперечила цю версію, заявивши, що експлойт був ізольований до додатка rsETH Kelp і стався внаслідок використання ним налаштування з одним верифікатором, що суперечило рекомендованій компанією моделі з кількома верифікаторами.
«Таке формулювання не відповідає фактам», — написала Kelp DAO. «Це загальновідомий факт, що це налаштування «1-1» не було унікальним для Kelp».
За словами Kelp, вони дотримувалися документації LayerZero та стандартних конфігурацій. Компанія також заявила, що це налаштування широко використовувалося в екосистемі, посилаючись на дані, які показують, що значна частина додатків покладалася на подібні конфігурації.
Kelp заявив, що переводить свою систему rsETH на кросчейн-протокол взаємодії Chainlink, де транзакції повинні бути схвалені кількома незалежними валідаторами замість одного верифікатора.
«Ми прагнемо працювати з командою KelpDAO над покращенням кросчейн-безпеки rsETH та підтримкою їхньої міграції до Chainlink CCIP», — сказав головний комерційний директор Chainlink Йоганн Айд виданню Decrypt. «Ми давно вірили, що для того, щоб DeFi досяг свого повного потенціалу з переведення трильйонів на ончейн, екосистема повинна бути підкріплена високобезпечною інфраструктурою».
Вплив експлойту Kelp вийшов за межі технічної суперечки. Близько $71 мільйона в криптоактивах, пов'язаних з експлойтом, було заморожено в мережі Arbitrum, що спричинило судову тяганину у федеральному суді Нью-Йорка.
«Є питання, на які екосистема заслуговує відповіді», — написала Kelp DAO. «І ми гарантуємо, що rsETH буде захищений інфраструктурою, яка не залишить ці питання відкритими».
LayerZero не відповів негайно на запит Decrypt про коментар.