LayerZero Buka Suara Soal Eksploitasi Crypto KelpDAO Senilai $290 Juta

bitcoinistDipublikasikan tanggal 2026-04-20Terakhir diperbarui pada 2026-04-20

Abstrak

LayerZero telah mengklarifikasi eksploitasi senilai $290 juta yang menimpa KelpDAO, menyatakan bahwa insiden ini bukanlah kegagalan protokol mereka, melainkan akibat dari konfigurasi keamanan tunggal yang diterapkan oleh KelpDAO. Menurut pernyataan resmi tanggal 20 April, serangan ini terisolasi hanya pada aplikasi rsETH KelpDAO karena mereka hanya menggunakan satu Decentralized Verification Network (DVN), bertentangan dengan rekomendasi model multi-DVN yang disarankan LayerZero. LayerZero mengindikasikan bahwa pelaku diduga adalah aktor negara yang canggih, kemungkinan dari Lazarus Group Korea Utara, yang menargetkan infrastruktur RPC melalui serangan spoofing. Mereka menekankan bahwa dengan konfigurasi multi-DVN, serangan ini dapat dicegah. Sementara itu, Aave membekukan rsETH di platformnya sebagai langkah berjaga-jaga, meski menyatakan bahwa aset tersebut masih fully backed. LayerZero telah memulihkan layanan DVN dan mengganti node RPC yang terganggu, serta berkomitmen untuk tidak lagi mendukung konfigurasi verifikasi tunggal.

Eksploitasi rsETH KelpDAO senilai $290 juta telah memasuki fase baru, dengan LayerZero dan Aave kini secara terbuka menguraikan bagaimana insiden itu terjadi, mengapa kerusakan tampaknya terkendali, dan apa artinya bagi standar keamanan lintas chain crypto ke depannya.

Klaim utama dari LayerZero adalah bahwa eksploitasi tersebut bukanlah kegagalan protokol itu sendiri, tetapi hasil dari keputusan KelpDAO untuk menjalankan rsETH dengan konfigurasi DVN-tunggal. Hal ini penting karena pernyataan terbaru mengalihkan narasi pasar dari risiko penularan umum di seluruh aset yang terintegrasi LayerZero ke pertanyaan yang lebih sempit: seberapa besar risiko terkonsentrasi dalam desain keamanan satu aplikasi.

LayerZero Tautkan Eksploitasi Crypto KelpDAO ke Serangan RPC

Dalam pernyataan insiden tanggal 20 April, LayerZero mengatakan serangan pada 18 April menargetkan pengaturan rsETH KelpDAO dan "sepenuhnya terisolasi pada konfigurasi rsETH KelpDAO sebagai konsekuensi langsung dari pengaturan DVN-tunggal mereka." Perusahaan menambahkan bahwa mereka telah melakukan "tinjauan komprehensif terhadap integrasi aktif" dan dapat memastikan "dengan keyakinan bahwa tidak ada penularan ke aset atau aplikasi lain."

LayerZero membingkai episode ini sebagai serangan infrastruktur crypto yang dikaitkan dengan negara, bukan eksploitasi protokol. Menurut pernyataan itu, "indikator awal menunjukkan atribusi kepada aktor negara yang sangat canggih, kemungkinan Lazarus Group dari DPRK, lebih khusus lagi TraderTraitor."

Dikatakan bahwa serangan tersebut tidak membahayakan protokol, manajemen kunci, atau instance DVN secara langsung. Sebaliknya, penyerang diduga meracuni infrastruktur RPC hilir yang digunakan oleh DVN LayerZero Labs, menukar biner pada node op-geth yang dikompromikan, dan kemudian menggunakan tekanan DDoS pada RPC yang tidak dikompromikan untuk memaksa failover ke arah infrastruktur yang diracuni.

Urutan itu sangat penting untuk argumen LayerZero. "Karena prinsip least-privilege kami, mereka tidak dapat mengkompromikan instance DVN yang sebenarnya," tulis perusahaan. "Namun, mereka menggunakan titik pivot ini untuk menjalankan serangan pemalsuan RPC. Node jahat mereka menggunakan payload khusus yang dirancang khusus untuk memalsukan pesan ke DVN dengan peringatan minimal." LayerZero mengatakan node yang dimanipulasi menyajikan data palsu hanya kepada DVN sambil mengembalikan respons yang benar ke IP lain, termasuk infrastruktur pemantauannya sendiri, dalam upaya yang secara sengaja tersembunyi untuk menghindari deteksi.

Meski begitu, LayerZero berargumen bahwa eksploitasi seharusnya dihentikan di lapisan aplikasi jika rsETH tidak mengandalkan pengaturan verifier 1-of-1. "Aplikasi yang terkena dampak adalah rsETH, yang diterbitkan oleh KelpDAO," kata pernyataan itu. "Konfigurasi OApp mereka pada saat insiden ini mengandalkan pengaturan DVN 1-of-1, dengan LayerZero Labs sebagai satu-satunya verifier — konfigurasi yang secara langsung bertentangan dengan model redundansi multi-DVN yang secara konsisten direkomendasikan LayerZero kepada semua mitra integrasi."

Ditambahkan bahwa "konfigurasi yang diperkuat dengan benar akan membutuhkan konsensus di beberapa DVN independen, membuat serangan ini tidak efektif bahkan jika satu DVN saja dikompromikan."

Perusahaan mengatakan DVN-nya sudah hidup kembali, bahwa node RPC yang terkena dampak telah dihentikan dan diganti, dan bahwa mereka tidak akan lagi menandatangani atau mengesahkan pesan untuk aplikasi yang menggunakan konfigurasi 1/1. Mereka juga mengatakan sedang bekerja dengan penegak hukum dan mitra industri, termasuk Seal911, untuk melacak dana.

Aave mengatakan dalam pembaruan X pada akhir Protokol mengatakan analisisnya menunjukkan "rsETH di mainnet Ethereum didukung sepenuhnya," tetapi menambahkan bahwa "dengan kehati-hatian yang berlebihan, rsETH tetap dibekukan di seluruh Aave V3 dan V4 dan paparan terhadap insiden tersebut dibatasi." Cadangan WETH juga tetap dibekukan di seluruh pasar yang terkena dampak di Ethereum, Arbitrum, Base, Mantle, dan Linea sementara tim terus memvalidasi informasi dan menilai resolusi yang mungkin.

Pada waktu press, total kapitalisasi pasar crypto berada di $2,5 triliun.

Kapitalisasi pasar crypto harus mengatasi Fib 0.786, grafik 1-minggu | Sumber: TOTAL on TradingView.com

Pertanyaan Terkait

QApa klaim utama LayerZero mengenai eksploitasi $290 juta di KelpDAO?

ALayerZero menyatakan bahwa eksploitasi bukanlah kegagalan protokol itu sendiri, melainkan hasil dari keputusan KelpDAO untuk menjalankan rsETH dengan konfigurasi single-DVN (satu Decentralized Verifier Network).

QSiapa yang diduga menjadi pelaku di balik serangan ini menurut LayerZero?

ALayerZero mengindikasikan bahwa indikasi awal menunjuk pada aktor negara yang sangat canggih, kemungkinan besar Lazarus Group dari Korea Utara (DPRK), lebih khusus lagi kelompok TraderTraitor.

QBagaimana cara penyerang melakukan eksploitasi terhadap infrastruktur?

APenyerang diduga meracuni infrastruktur RPC hilir yang digunakan oleh DVN LayerZero Labs, menukar biner pada node op-geth yang dikompromikan, dan menggunakan tekanan DDoS pada RPC yang tidak rusak untuk memaksa failover ke infrastruktur yang telah diracuni.

QMengapa konfigurasi single-DVN KelpDAO dianggap bermasalah?

AKonfigurasi 1-of-1 DVN bertentangan dengan model redundansi multi-DVN yang direkomendasikan LayerZero. Konfigurasi yang diperkuat dengan benar memerlukan konsensus di beberapa DVN independen, yang akan membuat serangan ini tidak efektif bahkan jika satu DVN dikompromikan.

QApa status rsETH di protokol Aave pasca-insiden ini?

AAave menyatakan bahwa analisis mereka menunjukkan rsETH di Ethereum mainnet 'sepenuhnya didukung' (fully backed). Namun, sebagai tindakan kehati-hatian, rsETH tetap dibekukan di seluruh Aave V3 dan V4, dan eksposur terhadap insiden tersebut dibatasi. Cadangan WETH juga tetap dibekukan di pasar yang terdampak.

Bacaan Terkait

Anthropic Berteriak Serigala (AGI) Datang, Untuk Manusia atau IPO?

Anthropic menerbitkan artikel berjudul "When AI builds itself" yang membahas konsep peningkatan diri secara rekursif (recursive self-improvement) pada AI, di mana AI mulai berpartisipasi dalam desain, pelatihan, dan pengoptimalan versi penerusnya sendiri. Data internal menunjukkan bahwa lebih dari 80% kode yang digabungkan ke basis kode Anthropic hingga Mei 2026 ditulis oleh Claude, dan produktivitas insinyur meningkat sekitar 8 kali lipat dibandingkan tahun 2024. Claude juga semakin mampu menangani tugas-tugas rekayasa yang kompleks dan terbuka, dengan tingkat keberhasilan mencapai 76% pada Mei 2026. Claude tidak hanya menulis kode, tetapi juga digunakan dalam tinjauan kode, penelitian keamanan AI, dan proses penelitian lainnya. Anthropic menyoroti bahwa Claude semakin mampu memberikan saran yang lebih baik daripada manusia dalam beberapa tahap penelitian. Perusahaan memetakan evolusi dari pekerjaan manusia murni hingga agen AI yang dapat menjalankan dan mendelegasikan tugas. Anthropic memperingatkan tentang potensi "loop tertutup" di mana AI dapat terus meningkatkan diri sendiri secara mandiri, dan menyerukan perlunya mekanisme koordinasi global untuk memperlambat atau menghentikan sementara pengembangan AI depan jika risikonya meningkat. Artikel ini muncul di tengah persiapan IPO Anthropic. Sementara menyampaikan peringatan keamanan, ia juga menekankan posisi teknologi unggulan Anthropic, menyarankan bahwa Claude bukan hanya produk, tetapi juga alat produksi kunci yang tertanam dalam proses pengembangan model. Ini menciptakan narasi "roda gila" untuk menarik investor. Perbandingan dibuat dengan OpenAI, yang baru-baru ini juga menyebutkan tanda-tanda awal peningkatan diri rekursif tetapi lebih fokus pada tata kelola, sedangkan Anthropic lebih menonjolkan kemampuan internal dan kemajuan Claude.

marsbit16m yang lalu

Anthropic Berteriak Serigala (AGI) Datang, Untuk Manusia atau IPO?

marsbit16m yang lalu

Dengan Data Roadshow, Bagaimana Wall Street Melihat SpaceX Sekarang

Berdasarkan materi roadshow IPO yang diajukan ke SEC, SpaceX menargetkan valuasi sekitar $1,77 triliun dengan harga saham $135. Perusahaan ini tidak lagi hanya dilihat sebagai perusahaan roket, tetapi sebagai kompleks infrastruktur yang mengintegrasikan tiga lapisan: transportasi luar angkasa (Space), konektivitas satelit Starlink (Connectivity), dan infrastruktur komputasi AI. Data keuangan menunjukkan ketidakseimbangan: divisi Connectivity (Starlink) menghasilkan profit dengan EBITDA $72 miliar pada 2025, divisi Space menghasilkan $7 miliar, sedangkan divisi AI masih rugi $12 miliar. Secara keseluruhan, perusahaan mencatat kerugian GAAP $49 miliar pada 2025 dengan belanja modal yang sangat tinggi. Tanggapan Wall Street terpecah. Sejumlah analis dan investor melihat premium untuk platform infrastruktur masa depan yang sulit ditiru. Namun, pihak lain menyoroti valuasi yang sangat tinggi, dengan perbandingan price-to-sales antara 90-103x. Beberapa estimasi valuasi yang lebih konservatif muncul, seperti $780 miliar dari Morningstar dan sekitar $1,25 triliun dari investor lama Scottish Mortgage. Tiga titik kunci yang akan diawasi pasar adalah: pertumbuhan dan profitabilitas berkelanjutan Starlink, kelayakan rencana ambisius divisi AI, serta diskon tata kelola karena struktur kepemilikan saham supervoting Elon Musk yang mengendalikan 82,4% hak suara. Inti perdebatan adalah seberapa banyak investor mau membayar untuk kombinasi arus kas nyata, roadmap teknologi futuristik, dan "premium Musk" dalam satu paket.

marsbit24m yang lalu

Dengan Data Roadshow, Bagaimana Wall Street Melihat SpaceX Sekarang

marsbit24m yang lalu

ZEC Jatuh Lebih dari 30%: Balik Layar 'Kerentanan Pencetakan Tak Terbatas' yang Tak Bisa Dibuktikan Pernah Dieksploitasi atau Tidak

Pada 5 Juni, pendiri Zcash Zooko Wilcox mengungkapkan sebuah kerentanan serius dalam kumpulan privasi Orchard Zcash, yang ditemukan oleh peneliti keamanan Taylor Hornby pada 29 Mei. Kerentanan ini memungkinkan penyerang membuat ZEC palsu yang tidak terbatas dan tidak terdeteksi di dalam Orchard dengan membangun transaksi yang seharusnya gagal verifikasi. Taylor telah berhasil membuat program eksploitasi lengkap di lingkungan uji lokal. Jika digunakan di mainnet, hal ini berpotensi menciptakan aset palsu dalam jumlah tak terbatas. Setelah berita ini tersebar, harga ZEC anjlok lebih dari 30%. Kerentanan, yang ada sejak Orchard diluncurkan pada 2022, telah diperbaiki melalui soft fork darurat pada 2 Juni dan hard fork pada 3 Juni. Meskipun demikian, komunitas tidak dapat secara kriptografis membuktikan apakah kerentanan ini pernah dieksploitasi dalam empat tahun terakhir, menimbulkan ketidakpastian mengenai integritas pasokan ZEC di Orchard. Mekanisme Turnstile Accounting Zcash dapat membatasi aliran keluar aset dari Orchard untuk melindungi batas pasokan total, tetapi tidak dapat secara langsung membuktikan tidak adanya ZEC palsu di dalam kumpulan tersebut. Untuk memulihkan kepercayaan, Shielded Labs mengusulkan peningkatan jaringan baru, termasuk kumpulan privasi baru dan aturan migrasi ketat dari Orchard, yang akan memungkinkan verifikasi publik atas integritas pasokan. Kerentanan ini ditemukan oleh Taylor dengan bantuan model AI umum Claude Opus 4.8, yang menunjukkan penyebaran kemampuan menemukan kerentanan kompleks ke model AI umum. Meskipun jendela serangan telah ditutup, pasar masih menunggu jawaban pasti mengenai apakah ZEC palsu pernah ada di Orchard sebelum perbaikan.

marsbit30m yang lalu

ZEC Jatuh Lebih dari 30%: Balik Layar 'Kerentanan Pencetakan Tak Terbatas' yang Tak Bisa Dibuktikan Pernah Dieksploitasi atau Tidak

marsbit30m yang lalu

Trading

Spot
Futures
活动图片