
Протокол інтероперабельності LayerZero заявляє, що неналежне налаштування, пов'язане з децентралізованою мережею верифікаторів (DVN) Kelp, дозволило зловмисникам викрасти 290 мільйонів доларів у Kelp DAO, додавши, що попередні ознаки вказують на зловмисників, пов'язаних з Північною Кореєю.
Зловмисник вивів близько 116 500 Restaked ETH (rsETH), вартістю приблизно 292-293 мільйони доларів на той час, з rsETH-мосту Kelp DAO на базі LayerZero у суботу.
У понеділок LayerZero заявила, що експлойт стався через єдину точку відмови в налаштуванні Kelp, яка покладалася на єдину DVN LayerZero як єдиний перевірений шлях, незважаючи на те, що LayerZero раніше радила їм уникати цього.
“LayerZero та інші зовнішні сторони раніше повідомляли KelpDAO про найкращі практики щодо диверсифікації DVN. Незважаючи на ці рекомендації, KelpDAO вирішила використовувати конфігурацію DVN 1/1.”
На практиці це означало, що Kelp покладався на єдиний шлях верифікації для кросчейн-повідомлень замість того, щоб вимагати кілька незалежних перевірок.
Експлойт швидко переключив увагу з технічної причини на питання про те, хто повинен покрити збитки, тоді як наслідки поширилися на Aave, де зловмисник використав rsETH як заставу для запозичення реальної ліквідності.
Загальна заблокована вартість (TVL) Aave впала приблизно на 8,9 мільярда доларів до 17,5 мільярда доларів на момент написання статті після того, як зловмисник використав вкрадені кошти для позичання на Aave, залишивши близько 195 мільйонів доларів "безнадійної заборгованості", що спровокувало виведення коштів з протоколу кредитування.
LayerZero заявила, що міст rsETH Kelp покладався виключно на DVN LayerZero Labs, і стверджувала, що інцидент відображає небезпечну конфігурацію програми, а не компрометацію самого LayerZero. Компанія заявила, що тепер вона закликає всі програми, що використовують налаштування DVN 1/1, мігрувати на багато-DVN конфігурації і припинить підписувати або засвідчувати повідомлення для програм, які зберігають дизайн з одним верифікатором.
Оскільки план відновлення або компенсації ще не оголошено, користувачі та ринкові спостерігачі в понеділок обговорювали, чи повинні збитки лягти на Kelp DAO, LayerZero, Aave чи на самих власників rsETH.
Іші Ван, засновник і генеральний директор апаратного гаманця з відкритим вихідним кодом OneKey, заявив, що найкращим шляхом вперед є переговори з хакером, запропонувати винагороду в розмірі 10-15% та повернути більшу частину коштів.
“Якщо переговори проваляться, екосистемний фонд LayerZero повинен покрити більшу частину рахунку — він має найглибші кишені та найбільше довгострокової зацікавленості”, написав засновник у дописі на X у понеділок, додавши, що Kelp DAO "збанкрутував" і міг би відшкодувати втрати токенами та майбутніми доходами, або розглянути продаж проекту.
Псевдонімний засновник аналітичної платформи DeFiLlama, 0xngmi, виклав три рішення, включаючи варіант "соціалізації" збитків серед усіх користувачів, «обікрасти» власників rsETH на L2, або спробувати повернути баланси власників до знімка, зробленого до хаку, що було б "дуже важко зробити", написав він у дописі на X у понеділок.
Cointelegraph звернувся до Aave за коментарем, але не отримав відповіді до публікації.
Пов'язано: Зловмисник Hyperbridge викарбував 1 мільярд з'єднаних токенів Polkadot під час експлойту на 237 тис. доларів
Занепокоєння інвесторів щодо експлойту Kelp значно зменшило ліквідність Ether (ETH) на Aave, основного заставного активу протоколу кредитування.
Ця низька ліквідність становить "критичний ризик безпеки, за якого ліквідація застави ETH не може відбутися, коли ринки перебувають на 100% використанні", заявив MoneySupply, псевдонімний керівник стратегії конкуруючого з Aave протоколу кредитування Spark, у дописі на X у суботу.
"За поточних умов неліквідності на Aave, падіння ціни ETHUSD на 15-20% може призвести до значного накопичення безнадійної заборгованості (на додаток до будь-яких потенційних проблем, пов'язаних з прямим експлойтом rsETH)", сказав він.
Aave заявила, що негайно заморозила весь rsETH в Aave v3 і V4, запобігаючи подальшим збиткам. Власні смарт-контракти Aave не були експлуатовані.
Журнал: Зустрічайте ончейн-криптодетективів, які борються зі злочинністю краще за поліцію