Kode Tidak Bermasalah Tapi Tetap Dibobol, Apa Itu "Kerentanan Konfigurasi DVN" yang Jadi Penyebab Kasus Peretasan Terbesar 2026?

marsbitDipublikasikan tanggal 2026-04-19Terakhir diperbarui pada 2026-04-19

Abstrak

Pada 18 April 2026, Kelp DAO kehilangan 116.500 rsETH (senilai $293 juta) dalam serangan terhadap protokol restaking likuiditasnya. Penyerang berhasil memanfaatkan celah konfigurasi DVN (Decentralized Verifier Network) pada LayerZero V2, bukan bug dalam kode kontrak. Kelp DAO menggunakan konfigurasi 1-of-1 untuk validasi pesan lintas chain, yang berarti hanya membutuhkan satu node DVN untuk mengonfirmasi transaksi. Penyerang berhasil membobol satu node tersebut, memalsukan pesan lintas chain, dan mencetak rsETH tanpa jaminan aset. Aset palsu ini kemudian digunakan sebagai jaminan di platform pinjaman seperti Aave, Compound, dan Euler untuk meminjam aset nyata senilai $236 juta. Kejadian ini menyoroti kelemahan dalam audit keamanan tradisional, yang berfokus pada kode kontrak tetapi mengabaikan risiko konfigurasi dan operational security (OpSec). LayerZero menegaskan bahwa aplikasi lain yang menggunakan konfigurasi DVN lebih aman (seperti 2-of-3 atau 5-of-9) tidak terdampak. Ini adalah serangan DeFi terbesar pada 2026, menekankan pentingnya pemeriksaan konfigurasi yang ketat, terutama dalam protokol lintas chain.

18 April 2026, protokol likuiditas restaking Kelp DAO diserang dalam beberapa jam, dengan penyerang menarik 116.500 rsETH dari jembatan lintas rantai, senilai sekitar $293 juta pada harga saat itu. Seluruh proses berjalan sangat efisien dan agak tidak biasa, mulai dari memalsukan pesan lintas rantai hingga menyebar hasil curian di tiga protokol pinjaman Aave V3, Compound V3, dan Euler untuk meminjam aset nyata. Penyerang meninggalkan tempat kejadian pada hari yang sama dengan membawa $236 juta dalam bentuk WETH. Aave, SparkLend, dan Fluid segera membekukan pasar rsETH.

Ini adalah peristiwa peretasan DeFi terbesar sepanjang 2026 hingga saat ini.

Tapi satu hal membedakan serangan ini dari kebanyakan peristiwa peretasan. Kode kontrak pintar Kelp DAO tidak memiliki kerentanan apa pun. Peneliti keamanan @0xQuit yang terlibat dalam penyelidikan menulis di X, "Dari yang saya ketahui sejauh ini, ini adalah gabungan dari dua masalah: konfigurasi DVN 1-of-1, dan node DVN itu sendiri yang diretas." LayerZero secara resmi dalam pernyataannya juga tidak menyebut kode kontrak, menyebut masalah ini sebagai "kerentanan rsETH" dan bukan "kerentanan LayerZero".

$293 juta, tidak ada dalam baris kode apa pun. Itu tersembunyi dalam sebuah parameter konfigurasi yang salah diisi saat deployment.

Logika audit keamanan DeFi yang umum adalah: cari kontrak, baca kode, cari kerentanan. Logika ini berjalan cukup lancar dalam menangani kerentanan logika kode, alat seperti Slither dan Mythril memiliki kemampuan deteksi yang cukup matang untuk pola serangan yang dikenal seperti serangan reentrancy dan integer overflow. Audit kode berbantuan LLM yang dipromosikan dengan kuat dalam dua tahun terakhir, juga memiliki kemampuan tertentu terhadap kerentanan logika bisnis (seperti jalur arbitrase flash loan).

Tapi ada dua baris dalam matriks ini yang berwarna merah.

Kerentanan lapisan konfigurasi adalah area buta struktural dalam audit alat. Masalah Kelp DAO tidak berada dalam file .sol, tetapi dalam sebuah parameter yang ditulis saat deployment protokol — ambang batas DVN. Parameter ini menentukan berapa banyak node validasi yang perlu mengonfirmasi pesan lintas rantai sebelum dianggap sah. Itu tidak masuk ke kode, tidak masuk ke pemindaian Slither, dan tidak masuk ke jalur eksekusi simbolik Mythril. Menurut studi komparatif Dreamlab Technologies, Slither dan Mythril mendeteksi masing-masing 5/10 dan 6/10 kerentanan dalam kontrak yang diuji, tetapi pencapaian ini dibangun atas premis "kerentanan ada dalam kode". Menurut penelitian IEEE, bahkan di tingkat kode, alat yang ada hanya dapat mendeteksi 8%-20% dari kerentanan yang dapat dieksploitasi.

Dari sudut pandang paradigma audit yang ada, tidak ada alat yang dapat "mendeteksi apakah ambang batas DVN masuk akal". Untuk mendeteksi risiko konfigurasi semacam ini, yang dibutuhkan bukanlah penganalisis kode, tetapi daftar periksa konfigurasi khusus: "Jumlah DVN dari protokol lintas rantai yang digunakan ≥ N?", "Apakah ada persyaratan ambang batas minimum?" Pertanyaan semacam ini saat ini tidak dicakup oleh alat standar, bahkan tidak ada norma industri yang diakui secara luas.

Juga di area merah adalah keamanan kunci dan node. Deskripsi @0xQuit menyebutkan node DVN "diretas", yang termasuk dalam ruang lingkup keamanan operasional (OpSec), melampaui batas deteksi alat analisis statis mana pun. Baik lembaga audit一线 mana pun atau alat pemindaian AI, tidak memiliki kemampuan untuk memprediksi apakah kunci pribadi operator node akan bocor.

Serangan ini memicu dua area merah dalam matriks secara bersamaan.

DVN adalah mekanisme verifikasi pesan lintas rantai LayerZero V2, kepanjangan dari Decentralized Verifier Network (Jaringan Verifier Terdesentralisasi). Filosofi desainnya adalah memberikan keputusan keamanan ke lapisan aplikasi: setiap protokol yang terhubung ke LayerZero, dapat memilih sendiri berapa banyak node DVN yang perlu dikonfirmasi secara bersamaan, untuk melepaskan pesan lintas rantai.

"Kebebasan" ini menciptakan sebuah spektrum.

Kelp DAO memilih ujung paling kiri spektrum 1-of-1, hanya membutuhkan konfirmasi dari satu node DVN. Ini berarti toleransi kesalahan adalah nol, penyerang hanya perlu meretas satu node itu untuk memalsukan pesan lintas rantai apa pun. Sebagai perbandingan adalah Apechain, yang juga terhubung ke LayerZero, tetapi mengonfigurasi dua atau lebih DVN yang diperlukan, dan tidak terdampak dalam peristiwa ini. LayerZero secara resmi dalam pernyataannya menggunakan frasa "semua aplikasi lain tetap aman", yang implikasinya adalah: aman atau tidak, tergantung pada konfigurasi yang Anda pilih.

Saran industri normal adalah setidaknya 2-of-3, penyerang perlu meretas dua node DVN independen secara bersamaan untuk memalsukan pesan, toleransi kesalahan meningkat menjadi 33%. Konfigurasi keamanan tinggi seperti 5-of-9, toleransi kesalahan bisa mencapai 55%.

Masalahnya adalah, pengamat eksternal dan pengguna tidak dapat melihat konfigurasi ini. Sama-sama disebut "didukung oleh LayerZero", di belakangnya mungkin toleransi kesalahan 0%, atau mungkin 55%. Keduanya dalam dokumentasi disebut DVN.

Investor kripto senior, Dovey Wan, yang pernah mengalami peristiwa Anyswap, langsung menulis di X: "DVN LayerZero ternyata 1/1 validator...... Semua jembatan lintas rantai harus segera melakukan tinjauan keamanan menyeluruh."

Pada Agustus 2022, jembatan lintas rantai Nomad ditemukan memiliki kerentanan. Seseorang menyalin transaksi serangan pertama, memodifikasinya sedikit, dan menemukan bahwa itu juga berhasil — sehingga ratusan alamat mulai menyalinnya, mengeringkan $190 juta dalam beberapa jam.

Analisis pasca-peristiwa Nomad menulis, sumber kerentanan adalah "saat upgrade rutin, trusted root diinisialisasi ke 0x00". Ini adalah kesalahan konfigurasi, terjadi pada tahap deployment. Logika verifikasi bukti Merkle tidak masalah, kode itu sendiri tidak masalah, masalahnya adalah nilai awal yang diisi salah.

Kali ini dan Nomad digabungkan, kerentanan kelas konfigurasi/inisialisasi telah menyebabkan kerugian sekitar $482 juta. Dalam sejarah pencurian jembatan lintas rantai, skala kategori ini sudah sebanding dengan kategori kebocoran kunci (Ronin $624 juta, Harmony $100 juta, Multichain $126 juta, total sekitar $850 juta).

Tapi desain produk industri audit kode tidak pernah ditargetkan untuk kategori ini.

Yang paling banyak dibahas dalam industri masih kerentanan logika kode. Wormhole $326 juta diretas karena bypass verifikasi tanda tangan, Qubit Finance $80 juta dicuri karena peristiwa deposit palsu. Kasus-kasus ini memiliki laporan analisis kerentanan yang lengkap, memiliki analogi nomor CVE, memiliki PoC yang dapat direproduksi, cocok untuk pelatihan dan optimasi alat audit. Masalah lapisan konfigurasi tidak ditulis dalam kode, sulit masuk ke siklus produksi ini.

Satu detail yang perlu diperhatikan adalah, cara pemicu dua peristiwa kelas konfigurasi sangat berbeda. Nomad adalah kesalahan mengisi nilai awal yang salah dalam upgrade rutin, termasuk kelalaian. Konfigurasi 1-of-1 Kelp DAO adalah pilihan konfigurasi aktif — protokol LayerZero tidak melarang opsi ini, Kelp DAO juga tidak melanggar aturan protokol apa pun. Sebuah pilihan konfigurasi yang "sesuai" dan sebuah nilai awal yang "keliru", akhirnya mengarah pada konsekuensi yang sama.

Logika eksekusi serangan ini sederhana, sebuah pesan lintas rantai palsu memberitahu mainnet Ethereum, "seseorang di rantai lain telah mengunci aset dengan nilai yang sama", memicu pencetakan rsETH di mainnet. rsETH yang dicetak sendiri tidak memiliki jaminan aktual, tetapi catatan on-chain-nya adalah "sah", dapat diterima oleh protokol pinjaman sebagai jaminan.

Penyerang kemudian menyebarkan 116.500 rsETH ke Aave V3 (Ethereum dan Arbitrum), Compound V3, dan Euler, meminjam aset nyata senilai lebih dari $236 juta. Menurut berbagai laporan, perkiraan kerugian yang dihadapi Aave V3 sendiri adalah sekitar $177 juta. Modul keamanan Umbrella Aave dapat digunakan untuk menyerap cadangan WETH kerugian sekitar $50 juta, tingkat cakupan kurang dari sepertiga, sisanya akan ditanggung oleh penanam aWETH.

Tagihan ini akhirnya jatuh ke tangan mereka yang hanya ingin mendapatkan sedikit suku bunga WETH.

LayerZero secara resmi hingga berita ini ditulis masih melakukan penyelidikan bersama dengan organisasi tanggap darurat keamanan SEAL Org, menyatakan akan merilis laporan analisis pasca-peristiwa bersama Kelp DAO setelah mendapatkan semua informasi. Kelp DAO menyatakan sedang melakukan "perbaikan aktif".

Kerentanan $293 juta tidak ada dalam kode. Empat kata "lulus audit" tidak mencakup lokasi parameter itu berada.

Pertanyaan Terkait

QApa yang menyebabkan serangan besar pada Kelp DAO pada April 2026, meskipun kode kontraknya tidak memiliki kerentanan?

ASerangan disebabkan oleh kombinasi dua masalah: konfigurasi DVN 1-of-1 yang memungkinkan hanya satu node verifikasi, dan node DVN itu sendiri yang diretas. Ini adalah kerentanan konfigurasi, bukan kerentanan kode.

QApa itu DVN dalam konteks LayerZero V2 dan mengapa konfigurasi 1-of-1 dianggap berisiko?

ADVN (Decentralized Verifier Network) adalah mekanisme verifikasi pesan lintas rantai di LayerZero V2. Konfigurasi 1-of-1 sangat berisiko karena hanya membutuhkan satu node DVN untuk memverifikasi pesan, sehingga jika node itu diretas, penyerang dapat memalsukan pesan lintas rantai dengan mudah.

QBagaimana perbandingan kerentanan konfigurasi dengan kerentanan kode tradisional dalam hal kerugian di DeFi?

AKerentanan konfigurasi/inisialisasi (seperti pada Kelp DAO dan Nomad) telah menyebabkan kerugian sekitar $482 juta, mendekati kerugian akibat kebocoran kunci pribadi (seperti Ronin dan Multichain) yang sekitar $850 juta. Kerentanan kode tradisional (seperti Wormhole) juga signifikan, tetapi audit keamanan sering kali fokus pada kode dan mengabaikan risiko konfigurasi.

QApa dampak serangan ini pada protokol lending seperti Aave V3 dan Compound V3?

APenyerang menggunakan rsETH yang dipalsukan sebagai jaminan untuk meminjam aset nyata senilai lebih dari $236 juta. Aave V3 sendiri menghadapi bad debt sekitar $177 juta, yang hanya dapat ditutup sebagian oleh modul keamanannya, sehingga sisanya akan ditanggung oleh pemegang aWETH.

QMengapa alat audit keamanan tradisional seperti Slither tidak dapat mendeteksi kerentanan konfigurasi seperti ini?

AAlat audit seperti Slither dan Mythril dirancang untuk menganalisis kode kontrak dan mendeteksi kerentanan logika dalam kodean. Parameter konfigurasi (seperti threshold DVN) tidak ditulis dalam kode (.sol file), sehingga berada di luar cakupan pemindaian alat-alat tersebut. Ini adalah blind spot struktural dalam paradigma audit saat ini.

Bacaan Terkait

Dewan Bangsawan Inggris Mendesak BoE Melonggarkan Aturan Stablecoin Karena Kekhawatiran Daya Saing

House of Lords, majelis tinggi parlemen Inggris, telah mendesak regulator keuangan untuk mempertimbangkan kembali sejumlah proposal stabilcoin yang dinilai kontroversial. Mereka memperingatkan bahwa Inggris berisiko tertinggal dari pemimpin global jika regulasi tidak ditangani dengan tepat. Komite Regulasi Layanan Keuangan House of Lords dalam laporannya mendukung banyak usulan Bank of England (BoE), seperti persyaratan cadangan 1:1. Namun, komite menyoroti beberapa aspek yang dinilai perlu pertimbangan lebih lanjut. Poin-poin yang dikritik termasuk aturan alokasi aset yang mengharuskan 40% cadangan sebagai deposito bank tanpa imbalan, serta batas kepemilikan sementara sebesar £10.000-£20.000 untuk individu dan £10 juta untuk bisnis. Komite berpendapat bahwa persyaratan tersebut dapat menciptakan beban operasional yang besar, berdampak negatif pada keberlanjutan penerbit stabilcoin, serta menghambat daya saing pasar global Inggris. Mereka juga mengkhawatirkan kurangnya kejelasan dalam transisi rezim regulasi dari Otoritas Perilaku Keuangan (FCA) ke regulasi bersama BoE. Laporan tersebut menekankan bahwa rezim regulasi harus fleksibel, responsif, dan jelas agar Inggris tidak tertinggal dari yurisdiksi lain yang regulasinya lebih mapan. Tekanan ini muncul setelah sebelumnya sejumlah anggota parlemen dan pelaku industri mengirim surat kepada Menteri Keuangan Rachel Reeves untuk menentang aturan BoE. Menyusul kritik tersebut, Deputi Gubernur BoE, Sarah Breeden, menyatakan bahwa bank sentral bersiap untuk melonggarkan rencana regulasinya dan "terbuka" untuk meninjau ulang aturan. Komite mendesak regulator untuk tetap mematuhi timeline yang ada dan memastikan rezim regulasi akhir tidak tertunda. BoE dijadwalkan menerbitkan kebijakan final dan drafat aturan pada akhir bulan ini.

bitcoinist21m yang lalu

Dewan Bangsawan Inggris Mendesak BoE Melonggarkan Aturan Stablecoin Karena Kekhawatiran Daya Saing

bitcoinist21m yang lalu

Casper Luncurkan Toolkit AI untuk Agen Otonom dan Pengembang

Casper Association meluncurkan Casper AI Toolkit, toolkit AI paling luas di blockchain Layer 1. Toolkit ini memungkinkan agen AI melakukan dua hal unik: bertransaksi sebagai pelaku ekonomi mandiri dan membangun serta men-deploy aplikasi baru secara otonom, semuanya telah beroperasi di mainnet. Fitur utamanya termasuk: 1. **Agen sebagai Pelaku Ekonomi:** Menggunakan protokol x402 untuk pembayaran mikro berbasis HTTP per permintaan, tanpa perlu akun tagihan atau campur tangan manusia. Agen juga dapat berinteraksi langsung dengan blockchain melalui Model Context Protocol (MCP), termasuk menggunakan CSPR.trade untuk aktivitas DeFi dengan bahasa alami. 2. **Agen sebagai Pengembang:** Agen AI dapat menggunakan Odra Framework untuk membuat, menguji, dan men-deploy kontrak pintar secara mandiri. Kemampuan ini didukung oleh CSPR.build Agent Skills dan infrastruktur CSPR.cloud. Komponen-kit ini dirancang untuk bekerja sebagai sistem terpadu, menciptakan "ekonomi mesin" di mana agen dapat membangun layanan yang akan digunakan dan dibayar oleh agen lain. Langkah selanjutnya adalah penyempurnaan abstraksi akun untuk memberikan identitas on-chain lengkap kepada agen. Untuk mendorong pengembangan, Casper Association menyelenggarakan "Agentic Buildathon" dengan total hadiah $150.000 dan penggunaan fasilitator x402 gratis bagi peserta, yang telah dimulai pada pelatihan developer di Istanbul Blockchain Week.

TheNewsCrypto28m yang lalu

Casper Luncurkan Toolkit AI untuk Agen Otonom dan Pengembang

TheNewsCrypto28m yang lalu

"Saham Lama" Menjadi "Saham Unggulan Baru": Bagaimana AI Menilai Ulang Infrastruktur Lama, dari Dell hingga Nokia?

Setahun lalu, mungkin sulit dipercaya bahwa perusahaan teknologi mapan seperti Dell, Nokia, Cisco, Corning, dan Western Data akan menjadi favorit pasar terkait AI. Dulu, mereka sering dianggap "lambat" dan "kurang menarik" dibandingkan pemain AI seperti Nvidia. Namun, performa mereka belakangan ini menonjol, mendorong pasar mengevaluasi ulang. Alasannya: AI kini bergerak dari parameter model ke pembangunan pusat data nyata. Tahap ini membutuhkan kemampuan pengiriman dan infrastruktur yang kokoh — persis keunggulan perusahaan-perusahaan lama ini. Penilaian ulang ini terbagi dalam tiga area utama: 1. **Server & Integrasi Sistem:** Dell dan HPE unggul karena kemampuan pasokan, pengiriman, dan integrasi sistem mereka. Mereka seperti kontraktor utama yang membangun "pabrik AI," mengubah chip menjadi sistem server yang siap beroperasi. 2. **Jaringan & Konektivitas:** AI berskala besar membutuhkan jaringan yang tangguh. Corning (serat optik), Nokia (jaringan nirkabel AI-RAN), dan Cisco (sakelar pusat data) menjadi krusial untuk menghubungkan dan mengoptimalkan kluster komputasi. 3. **Penyimpanan:** Ledakan data AI meningkatkan permintaan akan kapasitas penyimpanan besar, termasuk hard disk berkapasitas tinggi dari Western Digital dan Seagate untuk data yang tidak terlalu sering diakses. Namun, tidak semua perusahaan tua akan diuntungkan. Penilaian ulang yang nyata harus didukung oleh: **1) realisasi pesanan dan pendapatan AI**, **2) peningkatan panduan bisnis (guidance) dari perusahaan**, dan **3) peningkatan kualitas laba** yang berkelanjutan, bukan hanya pertumbuhan pendapatan sementara. Kesimpulannya, AI sedang masuk ke fase konstruksi fisik. Perusahaan teknologi mapan tidak tiba-tiba menjadi muda, tetapi **aset infrastruktur mereka kembali berharga di era AI**. Hanya perusahaan yang benar-benar dapat memasuki rantai pasokan pembangunan AI dan mengubah permintaan baru menjadi keuntungan berkelanjutan yang akan mengalami penilaian ulang logika bisnis yang sejati.

marsbit2j yang lalu

"Saham Lama" Menjadi "Saham Unggulan Baru": Bagaimana AI Menilai Ulang Infrastruktur Lama, dari Dell hingga Nokia?

marsbit2j yang lalu

Trading

Spot
Futures
活动图片