Эксплойт rsETH от KelpDAO на сумму 290 миллионов долларов перешел в новую фазу: LayerZero и Aave публично изложили, как разворачивался инцидент, почему ущерб, по-видимому, сдержан, и что это может означать для будущих стандартов кросс-чейн безопасности в криптоиндустрии.
Основное заявление LayerZero заключается в том, что эксплойт не был провалом самого протокола, а стал результатом решения KelpDAO запускать rsETH с конфигурацией с одним DVN (децентрализованным верификатором сети). Это важно, поскольку последние заявления смещают рыночную нарративу от обобщенного риска заражения по всем активам, интегрированным с LayerZero, к более узкому вопросу: насколько риск был сконцентрирован в архитектуре безопасности одного приложения.
LayerZero связывает крипто-эксплойт KelpDAO с атакой на RPC
В заявлении об инциденте от 20 апреля LayerZero сообщила, что атака 18 апреля была нацелена на настройку rsETH KelpDAO и была «полностью изолирована от конфигурации rsETH KelpDAO как прямое следствие их настройки с одним DVN». Компания добавила, что провела «всесторонний обзор активных интеграций» и может «с уверенностью подтвердить, что никакого заражения любых других активов или приложений нет».
LayerZero представила этот эпизод как атаку на криптоинфраструктуру, связанную с государством, а не как эксплойт протокола. Согласно заявлению, «предварительные данные указывают на причастность высококвалифицированного государственного субъекта, вероятно, Lazarus Group из КНДР, а точнее TraderTraitor».
В заявлении говорится, что атака не скомпрометировала протокол, управление ключами или непосредственно экземпляры DVN. Вместо этого, злоумышленник, предположительно, отравил нижестоящую RPC-инфраструктуру, используемую DVN LayerZero Labs, подменил бинарные файлы на скомпрометированных op-geth нодах, а затем использовал DDoS-атаку на нескомпрометированные RPC, чтобы принудительно переключить трафик на отравленную инфраструктуру.
Эта последовательность ключева для аргументации LayerZero. «Благодаря нашим принципам минимальных привилегий, они не смогли скомпрометировать сами экземпляры DVN», — написала компания. — «Однако они использовали эту точку входа для проведения атаки подмены RPC. Их вредоносная нода использовала специальный payload, разработанный явно для подделки сообщения к DVN с минимальным количеством предупреждений».
LayerZero сообщила, что манипулируемая нода передавала ложные данные только DVN, возвращая при этом правдивые ответы другим IP-адресам, включая собственную инфраструктуру мониторинга компании, что было описано как преднамеренная скрытная попытка избежать обнаружения.
Тем не менее, LayerZero утверждает, что эксплойт должен был быть остановлен на уровне приложения, если бы rsETH не полагался на конфигурацию верификатора 1-из-1. «Пострадавшим приложением был rsETH, выпущенный KelpDAO», — говорится в заявлении. — «Их конфигурация OApp на момент инцидента полагалась на настройку DVN 1-из-1, с LayerZero Labs в качестве единственного верификатора — конфигурация, которая прямо противоречит модели избыточности с несколькими DVN, которую LayerZero постоянно рекомендует всем партнерам по интеграции».
Добавлено, что «правильно усиленная конфигурация потребовала бы консенсуса между несколькими независимыми DVN, что сделало бы эту атаку неэффективной даже в случае компрометации любого отдельного DVN».
Компания заявила, что ее DVN снова работает, что затронутые RPC-ноды выведены из эксплуатации и заменены, и что она больше не будет подписывать или подтверждать сообщения для приложений, использующих конфигурацию 1/1. Также сообщается, что она работает с правоохранительными органами и отраслевыми партнерами, включая Seal911, для отслеживания средств.
Aave сообщила в обновлении в X поздно. Протокол заявил, что его анализ показывает, что «rsETH в основной сети Ethereum полностью обеспечен», но добавил, что «из-за чрезмерной предосторожности rsETH остается замороженным в Aave V3 и V4, и воздействие инцидента ограничено». Резервы WETH также остаются замороженными на затронутых рынках Ethereum, Arbitrum, Base, Mantle и Linea, пока команда продолжает проверять информацию и оценивать возможные решения.
На момент публикации общая капитализация крипторынка составляла 2,5 триллиона долларов.






