
Експлойт, який вивів близько 292 мільйонів доларів із крос-чейн мосту KelpDAO протягом вихідних, "ймовірно" був роботою північнокорейської групи Lazarus, зокрема її підрозділу TraderTraitor, заявила LayerZero у попередньому аналізі в понеділок.
Зловмисники вивели 116 500 rsETH, рідкий токен рестейкінгу, що підтримується застейканим ефіром, з мосту KelpDAO в суботу, що спричинило виведення коштів у секторі децентралізованих фінансів, яке витягнуло понад 10 мільярдів доларів із протоколу кредитування Aave.
Атака мала ознаки "висококваліфікованого державного актора, ймовірно, групи Lazarus КНДР", заявила LayerZero, уточнюючи, що це підрозділ TraderTraitor.
Кібероперації Північної Кореї проводяться під керівництвом Головного розвідувального управління, яке включає кілька окремих підрозділів, зокрема TraderTraitor, AppleJeus, APT38 та DangerousPassword, згідно з аналізом дослідника Paradigm Семчзуна.
https://t.co/3vIHs3Xgs4
— LayerZero (@LayerZero_Core) April 20, 2026
Серед цих підрозділів TraderTraitor був визнаний найбільш витонченим актором КНДР, що атакує крипто, раніше пов'язаним з компрометаціями Axie Infinity Ronin Bridge та WazirX.
LayerZero заявила, що KelpDAO використовував одного верифікатора для затвердження переказів до та з мосту, додавши, що вона неодноразово закликала KelpDAO використовувати кілька верифікаторів.
Надалі LayerZero заявила, що припинить затверджувати повідомлення для будь-якої програми, яка все ще використовує таку конфігурацію.
Спостерігачі кажуть, що експлойт виявив, як міст був побудований на довірі до одного верифікатора.
Це була "єдина точка відмови, незалежно від того, як це називає маркетинг", – сказав Дешифруванню Шалев Керен, співзасновник криптографічної фірми Sodot.
Єдиного скомпрометованого контрольного пункту було достатньо, щоб дозволити коштам залишити міст, і жоден аудит чи перевірка безпеки не змогли б усунути цей недолік без "видалення односторонньої довіри з самої архітектури", – сказав Керен.
Цю думку підтримав Хаозе Цю, керівник блокчейн-напрямку в Grvt, який стверджував, що "Kelp DAO, схоже, прийняв налаштування безпеки мосту з надто малою надмірністю для активу такого масштабу", додавши, що LayerZero "також несе відповідальність", враховуючи, що "компрометація залучила інфраструктуру, пов'язану з її стеком валідаторів, навіть якщо це не було описано як основна помилка протоколу".
Зловмисники були за три хвилини до виведення ще 100 мільйонів доларів, перш ніж швидкий чорний список відрізав їх, згідно з аналізом блокчейн-фірми безпеки Cyvers. Операція ґрунтувалася на обмані єдиного каналу зв'язку, повідомив Дешифруванню технічний директор Cyvers Меїр Долев.
Зловмисники скористалися двома лініями, які верифікатор використовував для перевірки, чи дійсно відбулося виведення на Unichain, передали йому фальшиве "так" по цих лініях, а потім відключили інші лінії, щоб змусити верифікатора покладатися на скомпрометовані.
«Сховище було в порядку. Охоронець був чесним. Механізм дверей працював правильно», — сказав Долев. «Брехню прошепотіли безпосередньо одній стороні, чиє слово відкрило двері».
Але хоча LayerZero, чия інфраструктура забезпечувала роботу зламаного мосту, вказала на Lazarus як на ймовірного винуватця, Cyvers у своєму аналізі не підтвердила таку ж атрибуцію.
Деякі закономірності відповідають операціям, пов'язаним з КНДР, за складністю, масштабом та скоординованим виконанням, сказав Долев, але жодного кластерування гаманців, пов'язаних з групою, не було підтверджено.
Зловмисне програмне забезпечення вузла було розроблено таким чином, щоб самознищуватися після завершення атаки, видаляючи двійкові файли та журнали, щоб приховати сліди зловмисників у реальному часі та після аналізу, додав він.
Раніше цього місяця зловмисники вивели близько 285 мільйонів доларів з протоколу безстрокових контрактів Drift на базі Solana, що стало експлойтом, який пізніше був приписаний північнокорейським оперативникам.
Долев зазначив, що злом Drift "був дуже відмінним з точки зору підготовки та виконання", але обидві атаки вимагали тривалого часу на підготовку, глибоких знань та значних ресурсів для їх здійснення.
Cyvers підозрює, що викрадені кошти були переведені на цю адресу Ethereum, що узгоджується з окремим звітом он-чейн-дослідника ZachXBT, який відзначив її разом з чотирма іншими. Адреси атаки були профінансовані через міксер монет Tornado Cash, за даними ZachXBT.