Автор: Гу Юй, ChainCatcher
Спустя более 40 часов после взлома цепная реакция, вызванная Kelp DAO, продолжает развиваться. Вовлечено всё больше известных проектов, таких как Aave, LayerZero, Arbitrum, и даже достигнута степень, при которой некоторые популярные нарративы подвергаются смертному приговору.
Известный KOL Фэн Усян на платформе X заявил, что безопасен только ETH, ARB также санкционировал заморозку и перевод активов клиентов. Ни один L2 не является настоящим L2. L2 родился с Arbitrum и умрёт с Arbitrum.
Другой известный KOL, Лань Ху, сказал, что в этом инциденте с Kelp наибольшие потери понёс не Aave и не Kelp, а LayerZero, просто он слишком близорук и не видит, в чём真正 заключается суть всего события. Суть этого события не в опровержении L2 (фальшивый L2 не в счёт), а в опровержении мостов.
На арене общественного мнения появляется всё больше резких точек зрения, вовлечённые стороны события перекладывают вину друг на друга и спорят, что делает инцидент с взломом Kelp DAO типичным случаем для наблюдения за разделением ответственности за инциденты безопасности, конфликтом между прагматизмом и технологическим фундаментализмом.
一、L0 опровергнут? Мосты стали главными проигравшими
Ключевым моментом события стал вчерашний подробный отчёт LayerZero о хакерской атаке, предварительно определивший атакующего как Lazarus Group из Северной Кореи. Атака была осуществлена путём отравления нижестоящей инфраструктуры RPC, от которой зависит их децентрализованная сеть валидации (DVN). Атакующие контролировали часть узлов RPC и配合 провели DDoS-атаку, вынудив систему переключиться на вредоносные узлы, тем самым подделав межсетевые транзакции.
«Использование скомпрометированных узлов для атаки на инфраструктуру RPC с помощью отравления в сочетании с DDoS-атакой на незатронутые RPC для принудительного переключения при отказе — это очень сложный метод. По своей сути, это война инфраструктур», — прокомментировал Сэмюэл Цзе, глава по инвестициям и сотрудничеству Animoca Brands.
В конце отчёта LayerZero заявила, что протокол работал полностью в соответствии с ожиданиями на протяжении всего события. В протоколе не было обнаружено никаких уязвимостей. Ключевой особенностью архитектуры LayerZero является модульная безопасность, и в этом случае она идеально достигла预期 цели, изолировав всю атаку в пределах одного приложения — нулевой риск заражения для всей системы, другие OFT или OApp также не пострадали.
Такое полное снятие с себя ответственности стало спусковым крючком для огромной обратной реакции в общественном мнении, многие известные представители отрасли были недовольны действиями LayerZero в этом инциденте.
«L0 cleanly отмыл руки, во всей статье вину полностью переложили на ошибку конфигурации KelpDAO, у самих вообще нет проблем. Потрясающе. Спросите, почему разрешена конфигурация 1/1? Почему внутренний список RPC попал к атакующему? Почему логика переключения при отказе после DDoS сразу доверяла заражённому RPC, а не остановила проверку или хотя бы сделала что-то?» —反问知名行业研究员 CM.
«Это уклончивое отношение вызывает у меня дискомфорт. В заявлении чётко написано "протокол работал полностью в соответствии с ожиданиями". Атака описана как взлом узлов RPC и отравление RPC. Но отравление RPC — не совсем то, их собственная инфраструктура была взломана и скомпрометирована. Учитывая, что в заявлении не объясняется, как произошло вторжение, я не буду спешить с重新 включением моста», — заявил известный разработчик DeFi banteg.
Официальный представитель Kelp DAO также высказался, заявив, что конфигурация с одним валидатором (1/1), приведшая к этой атаке, была не их выбором, игнорирующим рекомендации, а настройкой по умолчанию в официальном руководстве LayerZero, и что сеть валидаторов (DVN), использованная атакующими, является собственной инфраструктурой LayerZero.
Согласно анализу Dune, среди 2665 контрактов OApp на основе LayerZero 47% используют конфигурацию DVN 1/1, то есть механизм единственной проверки, что急剧扩大 отраслевые риски.
Хуже, чем возникновение проблемы, — это то, что вовлечённые стороны не признают ошибок и уклоняются от них. LayerZero, как главный игрок в области межсетевой связи и нарратива Layer0, имеет сотни криптопроектов, использующих её межсетевую инфраструктуру для bridging токенов и активов между разными链ями. Если она сохранит высокомерную позицию, это неизбежно further подорвёт доверие отрасли к ней.
В общественном мнении普遍认为, что хотя LayerZero не была взломана напрямую, но репутационный ущерб наибольший — она должна заплатить цену за «разрешение слабой конфигурации», иначе нарратив мостов рухнет.
Другими словами, LayerZero needs не только предложить чёткие технические улучшения, но и взять на себя больше ответственности в схеме компенсации активов.
二、L2 умер? Сверхнормативная заморозка Arbitrum
Обсуждение Layer2 возникло из-за действий по заморозке со стороны Arbitrum. Сегодня в полдень Комитет безопасности Arbitrum опубликовал заявление, в котором сообщил, что предпринял экстренные действия по спасению 30 766 ETH, которые хакер хранил на адресе в Arbitrum One, в настоящее время стоимостью 71 миллион долларов.
Arbitrum также заявил, что после extensive технического расследования и обсуждения Комитет безопасности определил и выполнил техническое решение по переводу средств в безопасное место без воздействия на состояние任何 другой цепи или пользователей Arbitrum. Адрес, изначально хранивший средства, больше не имеет к ним доступа, только руководящий орган Arbitrum может предпринять дальнейшие действия по transfer этих средств, и это действие будет согласовано с заинтересованными сторонами.
Согласно интерпретации отраслевых специалистов, Комитет безопасности Arbitrum использовал привилегированный тип транзакции переопределения состояния (это часть ArbOS, но基本上 никогда не использовался), чтобы приватный ключ атакующего всё ещё мог подписывать транзакции, но ETH с этого адреса был переведён самой цепью.
Этот особый тип транзакции полностью обошел приватный ключ атакующего, только сама цепь (через sequencer / путь обновления ArbOS, контролируемый Комитетом безопасности Arbitrum) может его注入.
Как сообщается, Комитет безопасности Arbitrum состоит из 12 человек, избираемых Arbitrum DAO, любое решение требует согласия 9/12 из них.
Поднялась буря. Ранее外界 считало, что Arbitrum как представительный Layer2 не обладает возможностью ни правом обрабатывать ETH активы пользователей, ведь это противоречит децентрализованному духу blockchain.
В прошлых инцидентах взлома USDT, USDC, украденные хакерами, часто могли быть немедленно заморожены Tether, Circle, чтобы减少 потери пользователей. ETH как нативный актив цепи历史上 ещё не было прецедента заморозки и перевода самой цепью, что также выходит за рамки ожиданий绝大多数 пользователей.
Многие точки зрения支持 действия Arbitrum, например: «Все компании, банки и正规 финансовые институты в конечном итоге примут двухуровневую архитектуру. В关键时刻 действовать как централизованный объект — это не недостаток, а преимущество». Но для большего числа技术极客 это не так.
«Без приватного ключа, без авторизации, прямой перевод». С точки зрения многих, эта операция Arbitrum, можно сказать, переопределила степень децентрализации Layer2, что заставляет их чувствовать缺乏 безопасности на Layer2.
Лань Ху直言, это событие уже напрямую затронуло красную линию核心 идеологии DeFi: «Not Your keys, not your coins». Это событие вновь вернулось к классической дилемме шифрования: прагматичная безопасность против полностью децентрализованной безопасности.
Заключение
Когда LayerZero говорит «протокол работал полностью в соответствии с ожиданиями», она сохраняет техническую правильность, но проигрывает в общественном мнении и доверии; когда Arbitrum использует привилегированную транзакцию для перевода 71 миллиона долларов ETH, она спасает пользовательские funds, но наносит тяжелый удар по децентрализованному нарративу Layer2.
Волна взлома Kelp одновременно поставила на суд две самые热门лые нарративы: мосты — это инфраструктура или усилители риска? Layer2 — это надёжное расширение Ethereum или вторичные банки под личиной децентрализации?
LayerZero была взломана из-за механизма единственного узла валидации, Arbitrum использовала централизованный механизм специального голосования, чтобы возместить убытки за LayerZero и Kelp DAO. Это构成了极其讽刺的闭环: протокол, претендующий на децентрализацию, рухнул из-за своей «уязвимости единой точки»; в конечном итоге пришлось полагаться на «централизованную привилегию» другого протокола для развязки.
Это заставляет всю отрасль直面 вопрос, на который никогда не давался正面回答: когда идеал децентрализации сталкивается с реальной ценой безопасности, что именно мы готовы принести в жертву?
Обсуждение宏大叙事的 — это один фокус общественного мнения, схема компенсации для пользователей — другой, более现实ный фокус. Даже если Arbitrum с помощью технических средств вернула более 70 миллионов долларов, у Aave всё ещё существует近 2 миллиарда долларов плохих долгов, как же должны защищаться и保障ляться интересы пользователей?
В绝大多数 инцидентах взлома потери в размере десятков миллионов долларов являются сокрушительными для протокола, преследование пользователями компенсации обычно ни к чему не приводит. Но в этом инциденте участвуют такие ведущие звездные проекты, как Aave, Layerzero, и их схема处理ления с плохими долгами привлекает большое внимание.
Aave сегодня предложила две возможные схемы处理ления с плохими долгами: первая — убытки распределяются между всеми держателями rsETH (социализация по всей цепи), Kelp DAO проводит统一减计 стоимости для всех rsETH (основная сеть + L2) (примерно 15% отрыв); вторая — только держатели rsETH на L2 несут все убытки, rsETH в основной сети сохраняют исходную стоимость.
Однако Kelp DAO и официальные представители LayerZero до сих пор не говорили о своей роли в схеме компенсации. Из попыток LayerZero в отчёте снять с себя ответственность不难看出, проект считает, что нет ответственности — нет и обязательств по компенсации.
Тем не менее, протокол с оценкой в миллиарды долларов, на который полагаются сотни проектов как на базовую инфраструктуру, выбирающий «техническое освобождение от ответственности» перед лицом огромных убытков, вызванных конфигурацией по умолчанию DVN, сам по себе является巨大的讽刺对于 определения «базовой инфраструктуры».
Это типичная дилемма заключённого, где все стороны, находящиеся в кризисе, пытаются добиться минимизации своих собственных потерь путём «разделения интересов», а не путем совместного принятия ответственности для修复 дефицита доверия в отрасли.
Судя по негативному воздействию этого инцидента на различные стороны отрасли, для области DeFi это будет самая опасная в истории дилемма заключённого.





