DeFi погрузился в самую опасную в истории дилемму заключённого

marsbitОпубликовано 2026-04-21Обновлено 2026-04-21

Введение

Келп DAO взломан на сумму свыше $40 млн, что вызвало цепную реакцию в DeFi-индустрии. Атака, приписываемая Lazarus Group, эксплуатировала уязвимость в конфигурации кросс-чейн протокола LayerZero, где 47% приложений использовали единую ноду верификации (1/1). LayerZero отрицает ответственность, утверждая, что протокол работал корректно, что спровоцировало критику со стороны сообщества. В ответ Arbitrum применил экстренное замораживание и перемещение 30,766 ETH (около $71 млн) через централизованное решение совета безопасности, что поставило под сомнение децентрализованную природу Layer2. Ключевые вопросы: - LayerZero обвиняют в слабой конфигурации по умолчанию и уклонении от ответственности. - Действия Arbitrum нарушили принцип "Not your keys, not your coins". - Aave предложил социализировать убытки среди держателей rsETH. Инцидент обострил конфликт между прагматизмом безопасности и идеалами децентрализации, создав опасную дилемму заключенного для DeFi.

Автор: Гу Юй, ChainCatcher

Спустя более 40 часов после взлома цепная реакция, вызванная Kelp DAO, продолжает развиваться. Вовлечено всё больше известных проектов, таких как Aave, LayerZero, Arbitrum, и даже достигнута степень, при которой некоторые популярные нарративы подвергаются смертному приговору.

Известный KOL Фэн Усян на платформе X заявил, что безопасен только ETH, ARB также санкционировал заморозку и перевод активов клиентов. Ни один L2 не является настоящим L2. L2 родился с Arbitrum и умрёт с Arbitrum.

Другой известный KOL, Лань Ху, сказал, что в этом инциденте с Kelp наибольшие потери понёс не Aave и не Kelp, а LayerZero, просто он слишком близорук и не видит, в чём真正 заключается суть всего события. Суть этого события не в опровержении L2 (фальшивый L2 не в счёт), а в опровержении мостов.

На арене общественного мнения появляется всё больше резких точек зрения, вовлечённые стороны события перекладывают вину друг на друга и спорят, что делает инцидент с взломом Kelp DAO типичным случаем для наблюдения за разделением ответственности за инциденты безопасности, конфликтом между прагматизмом и технологическим фундаментализмом.

一、L0 опровергнут? Мосты стали главными проигравшими

Ключевым моментом события стал вчерашний подробный отчёт LayerZero о хакерской атаке, предварительно определивший атакующего как Lazarus Group из Северной Кореи. Атака была осуществлена путём отравления нижестоящей инфраструктуры RPC, от которой зависит их децентрализованная сеть валидации (DVN). Атакующие контролировали часть узлов RPC и配合 провели DDoS-атаку, вынудив систему переключиться на вредоносные узлы, тем самым подделав межсетевые транзакции.

«Использование скомпрометированных узлов для атаки на инфраструктуру RPC с помощью отравления в сочетании с DDoS-атакой на незатронутые RPC для принудительного переключения при отказе — это очень сложный метод. По своей сути, это война инфраструктур», — прокомментировал Сэмюэл Цзе, глава по инвестициям и сотрудничеству Animoca Brands.

В конце отчёта LayerZero заявила, что протокол работал полностью в соответствии с ожиданиями на протяжении всего события. В протоколе не было обнаружено никаких уязвимостей. Ключевой особенностью архитектуры LayerZero является модульная безопасность, и в этом случае она идеально достигла预期 цели, изолировав всю атаку в пределах одного приложения — нулевой риск заражения для всей системы, другие OFT или OApp также не пострадали.

Такое полное снятие с себя ответственности стало спусковым крючком для огромной обратной реакции в общественном мнении, многие известные представители отрасли были недовольны действиями LayerZero в этом инциденте.

«L0 cleanly отмыл руки, во всей статье вину полностью переложили на ошибку конфигурации KelpDAO, у самих вообще нет проблем. Потрясающе. Спросите, почему разрешена конфигурация 1/1? Почему внутренний список RPC попал к атакующему? Почему логика переключения при отказе после DDoS сразу доверяла заражённому RPC, а не остановила проверку или хотя бы сделала что-то?» —反问知名行业研究员 CM.

«Это уклончивое отношение вызывает у меня дискомфорт. В заявлении чётко написано "протокол работал полностью в соответствии с ожиданиями". Атака описана как взлом узлов RPC и отравление RPC. Но отравление RPC — не совсем то, их собственная инфраструктура была взломана и скомпрометирована. Учитывая, что в заявлении не объясняется, как произошло вторжение, я не буду спешить с重新 включением моста», — заявил известный разработчик DeFi banteg.

Официальный представитель Kelp DAO также высказался, заявив, что конфигурация с одним валидатором (1/1), приведшая к этой атаке, была не их выбором, игнорирующим рекомендации, а настройкой по умолчанию в официальном руководстве LayerZero, и что сеть валидаторов (DVN), использованная атакующими, является собственной инфраструктурой LayerZero.

Согласно анализу Dune, среди 2665 контрактов OApp на основе LayerZero 47% используют конфигурацию DVN 1/1, то есть механизм единственной проверки, что急剧扩大 отраслевые риски.

Хуже, чем возникновение проблемы, — это то, что вовлечённые стороны не признают ошибок и уклоняются от них. LayerZero, как главный игрок в области межсетевой связи и нарратива Layer0, имеет сотни криптопроектов, использующих её межсетевую инфраструктуру для bridging токенов и активов между разными链ями. Если она сохранит высокомерную позицию, это неизбежно further подорвёт доверие отрасли к ней.

В общественном мнении普遍认为, что хотя LayerZero не была взломана напрямую, но репутационный ущерб наибольший — она должна заплатить цену за «разрешение слабой конфигурации», иначе нарратив мостов рухнет.

Другими словами, LayerZero needs не только предложить чёткие технические улучшения, но и взять на себя больше ответственности в схеме компенсации активов.

二、L2 умер? Сверхнормативная заморозка Arbitrum

Обсуждение Layer2 возникло из-за действий по заморозке со стороны Arbitrum. Сегодня в полдень Комитет безопасности Arbitrum опубликовал заявление, в котором сообщил, что предпринял экстренные действия по спасению 30 766 ETH, которые хакер хранил на адресе в Arbitrum One, в настоящее время стоимостью 71 миллион долларов.

Arbitrum также заявил, что после extensive технического расследования и обсуждения Комитет безопасности определил и выполнил техническое решение по переводу средств в безопасное место без воздействия на состояние任何 другой цепи или пользователей Arbitrum. Адрес, изначально хранивший средства, больше не имеет к ним доступа, только руководящий орган Arbitrum может предпринять дальнейшие действия по transfer этих средств, и это действие будет согласовано с заинтересованными сторонами.

Согласно интерпретации отраслевых специалистов, Комитет безопасности Arbitrum использовал привилегированный тип транзакции переопределения состояния (это часть ArbOS, но基本上 никогда не использовался), чтобы приватный ключ атакующего всё ещё мог подписывать транзакции, но ETH с этого адреса был переведён самой цепью.

Этот особый тип транзакции полностью обошел приватный ключ атакующего, только сама цепь (через sequencer / путь обновления ArbOS, контролируемый Комитетом безопасности Arbitrum) может его注入.

Как сообщается, Комитет безопасности Arbitrum состоит из 12 человек, избираемых Arbitrum DAO, любое решение требует согласия 9/12 из них.

Поднялась буря. Ранее外界 считало, что Arbitrum как представительный Layer2 не обладает возможностью ни правом обрабатывать ETH активы пользователей, ведь это противоречит децентрализованному духу blockchain.

В прошлых инцидентах взлома USDT, USDC, украденные хакерами, часто могли быть немедленно заморожены Tether, Circle, чтобы减少 потери пользователей. ETH как нативный актив цепи历史上 ещё не было прецедента заморозки и перевода самой цепью, что также выходит за рамки ожиданий绝大多数 пользователей.

Многие точки зрения支持 действия Arbitrum, например: «Все компании, банки и正规 финансовые институты в конечном итоге примут двухуровневую архитектуру. В关键时刻 действовать как централизованный объект — это не недостаток, а преимущество». Но для большего числа技术极客 это не так.

«Без приватного ключа, без авторизации, прямой перевод». С точки зрения многих, эта операция Arbitrum, можно сказать, переопределила степень децентрализации Layer2, что заставляет их чувствовать缺乏 безопасности на Layer2.

Лань Ху直言, это событие уже напрямую затронуло красную линию核心 идеологии DeFi: «Not Your keys, not your coins». Это событие вновь вернулось к классической дилемме шифрования: прагматичная безопасность против полностью децентрализованной безопасности.

Заключение

Когда LayerZero говорит «протокол работал полностью в соответствии с ожиданиями», она сохраняет техническую правильность, но проигрывает в общественном мнении и доверии; когда Arbitrum использует привилегированную транзакцию для перевода 71 миллиона долларов ETH, она спасает пользовательские funds, но наносит тяжелый удар по децентрализованному нарративу Layer2.

Волна взлома Kelp одновременно поставила на суд две самые热门лые нарративы: мосты — это инфраструктура или усилители риска? Layer2 — это надёжное расширение Ethereum или вторичные банки под личиной децентрализации?

LayerZero была взломана из-за механизма единственного узла валидации, Arbitrum использовала централизованный механизм специального голосования, чтобы возместить убытки за LayerZero и Kelp DAO. Это构成了极其讽刺的闭环: протокол, претендующий на децентрализацию, рухнул из-за своей «уязвимости единой точки»; в конечном итоге пришлось полагаться на «централизованную привилегию» другого протокола для развязки.

Это заставляет всю отрасль直面 вопрос, на который никогда не давался正面回答: когда идеал децентрализации сталкивается с реальной ценой безопасности, что именно мы готовы принести в жертву?

Обсуждение宏大叙事的 — это один фокус общественного мнения, схема компенсации для пользователей — другой, более现实ный фокус. Даже если Arbitrum с помощью технических средств вернула более 70 миллионов долларов, у Aave всё ещё существует近 2 миллиарда долларов плохих долгов, как же должны защищаться и保障ляться интересы пользователей?

В绝大多数 инцидентах взлома потери в размере десятков миллионов долларов являются сокрушительными для протокола, преследование пользователями компенсации обычно ни к чему не приводит. Но в этом инциденте участвуют такие ведущие звездные проекты, как Aave, Layerzero, и их схема处理ления с плохими долгами привлекает большое внимание.

Aave сегодня предложила две возможные схемы处理ления с плохими долгами: первая — убытки распределяются между всеми держателями rsETH (социализация по всей цепи), Kelp DAO проводит统一减计 стоимости для всех rsETH (основная сеть + L2) (примерно 15% отрыв); вторая — только держатели rsETH на L2 несут все убытки, rsETH в основной сети сохраняют исходную стоимость.

Однако Kelp DAO и официальные представители LayerZero до сих пор не говорили о своей роли в схеме компенсации. Из попыток LayerZero в отчёте снять с себя ответственность不难看出, проект считает, что нет ответственности — нет и обязательств по компенсации.

Тем не менее, протокол с оценкой в миллиарды долларов, на который полагаются сотни проектов как на базовую инфраструктуру, выбирающий «техническое освобождение от ответственности» перед лицом огромных убытков, вызванных конфигурацией по умолчанию DVN, сам по себе является巨大的讽刺对于 определения «базовой инфраструктуры».

Это типичная дилемма заключённого, где все стороны, находящиеся в кризисе, пытаются добиться минимизации своих собственных потерь путём «разделения интересов», а не путем совместного принятия ответственности для修复 дефицита доверия в отрасли.

Судя по негативному воздействию этого инцидента на различные стороны отрасли, для области DeFi это будет самая опасная в истории дилемма заключённого.

Связанные с этим вопросы

QЧто стало причиной взлома Kelp DAO и какие проекты были вовлечены?

AВзлом Kelp DAO произошел из-за атаки на инфраструктуру RPC через отравление узлов децентрализованной верификационной сети (DVN) LayerZero, что привело к подделке межсетевых транзакций. В инцидент были вовлечены такие проекты, как Aave, LayerZero, Arbitrum и другие.

QКакую роль сыграл LayerZero в этом инциденте и какова была реакция сообщества?

ALayerZero опубликовал отчет, в котором утверждал, что протокол работал в соответствии с ожиданиями и не имел уязвимостей, перекладывая ответственность на Kelp DAO за конфигурацию с одним валидатором. Сообщество раскритиковало эту позицию, указав на недостатки в безопасности инфраструктуры и отсутствие прозрачности.

QКакие действия предпринял Arbitrum для возврата средств и почему это вызвало споры?

AArbitrum использовал привилегированный тип транзакции через свой комитет безопасности, чтобы переместить 30,766 ETH со взломанного адреса без участия приватного ключа. Это вызвало споры, так как подобное централизованное действие противоречит принципам децентрализации Layer2.

QКакие варианты покрытия убытков предложил Aave и как они повлияют на держателей rsETH?

AAave предложил два варианта: первый — распределить убытки между всеми держателями rsETH (социальзация потерь), что приведет к девальвации токена на ~15%; второй — возложить убытки только на держателей rsETH в L2, сохраняя стоимость токена в основной сети.

QПочему этот инцидент называют 'тюремной дилеммой' для DeFi?

AИнцидент называют 'тюремной дилеммой', потому что вовлеченные стороны (LayerZero, Kelp DAO, Aave) пытаются минимизировать свои потери, избегая ответственности, вместо совместного решения проблемы. Это подрывает доверие к DeFi и демонстрирует конфликт между прагматизмом и децентрализованными идеалами.

Похожее

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

Известный биткоин-аналитик Паркер Льюис раскритиковал стратегии публичных компаний, позиционирующих себя как криптовалютные казначейства. Он заявил, что продажа ими «цифрового кредита» в виде бессрочных привилегированных акций искажает суть биткоина, который не генерирует фиатный доход на алгоритмическом уровне. Льюис подчеркнул, что выплата дивидендов в этой модели часто зависит от притока новых инвесторов, что несёт высокие риски, наглядно демонстрируемые скромным размером рынка таких акций ($1 трлн) на фоне глобального кредитного рынка ($300 трлн). Эксперт также опроверг тезис о чрезмерной волатильности биткоина, объяснив её как естественное следствие массового принятия актива с жёстко ограниченным предложением. Он призвал инвесторов покупать биткоины напрямую, а не акции компаний вроде MicroStrategy, что математически безопаснее. Льюис указал на главную угрозу — инфляцию фиатных денег, проиллюстрировав её личным «Индексом рибая», показывающим рост цен на 12–13% годовых. В итоге, наиболее надёжной стратегией защиты сбережений он назвал прямое владение биткоином и контроль над приватными ключами, предостерегая от скрытых рисков погони за корпоративной доходностью через деривативы.

cryptonews.ru2 ч. назад

Паркер Льюис ответил, почему биткоин остаётся лучшими деньгами

cryptonews.ru2 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

Федеральная резервная система США оставила ключевую ставку без изменений, но жесткая риторика и голосование (9 против 3) показали готовность к дальнейшему ужесточению, что ограничивает аппетит к рисковым активам. Несмотря на это, биткоин демонстрирует устойчивость, удерживаясь около уровня $64 000 после волатильной реакции на заявление ФРС. Ключевая поддержка находится в зоне $63 000–63 500, сопротивление — около $66 000. На рынке наблюдается ротация капитала: спотовые Bitcoin-ETF после серии оттоков показали чистый приток в $32,1 млн, тогда как фонды на Ethereum продолжили терять средства. Интерес институциональных инвесторов сместился в сторону биткоина как основного актива, хотя отдельные альткоины, такие как Solana, также привлекают капитал. Рыночная доля Ethereum снижается, несмотря на сильные фундаментальные показатели сети, включая растущую очередь на стейкинг. Законодательная инициатива CLARITY Act была отложена Сенатом США до осени, что снизило рыночные ожидания относительно её принятия в 2026 году. В последний день июля внимание инвесторов будет приковано к макроэкономической статистике из США. Устойчивость биткоина выше $63 000, закрепление Ethereum над $1 860 и продолжение притоков в ETF могут стать сигналами для формирования базы восстановления во второй половине года.

cryptonews.ru2 ч. назад

Почему биткоин удерживает $64 000 после жесткой паузы ФРС

cryptonews.ru2 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

Компания ARK Invest Кэти Вуд приобрела 109 129 акций компании Circle на сумму около 6,83 млн долларов США. Покупка была осуществлена через три ее биржевых фонда: ARK Innovation, ARK Next Generation Internet и ARK Fintech Innovation. Эта сделка произошла вскоре после того, как Circle получила лицензию на доверительное управление от Департамента финансовых услуг штата Нью-Йорк для своей дочерней компании Circle New York Trust. Генеральный директор Circle Джереми Аллер назвал получение лицензии долгосрочной целью компании. Однако, несмотря на это регулирующее одобрение, акции Circle (CRCL) 31 июля снизились на 2,54%, что, вероятно, указывает на сдержанную реакцию инвесторов на данную новость. Параллельно ARK Invest также совершила крупные покупки акций Tesla, SpaceX и Nvidia на общую сумму около 40,2 млн долларов, одновременно сократив свои доли в таких компаниях, как Shopify, Cloudflare и CrowdStrike.

cryptonews.ru2 ч. назад

Компания ARK Invest Кэти Вуд купила 109,129 акций Circle на $6,83 млн

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片