#Hack 🚨 290 milionów dolarów strat: LayerZero oskarża Kelp DAO o naruszenia bezpieczeństwa
Nowe szczegóły dotyczące hacku Kelp DAO, który został przeprowadzony przez północnokoreańską grupę Lazarus (TraderTraitor). LayerZero opublikowało raport, jasno wskazując przyczynę: błąd ludzki i niebezpieczna konfiguracja.
🔍 Jak to się stało (Techniczny "multi-stepper"):
1. Zatrucie węzła RPC: Hakerzy wymienili oprogramowanie na dwóch węzłach, zmuszając je do "wybierania kłamstw". Węzły wydawały fałszywe dane tylko na żądania weryfikatora LayerZero, pozostając "uczciwymi" dla innych, aby uniknąć monitorowania.
2. Atak DDoS: Aby wyłączyć zdrowe zewnętrzne węzły, Lazarus przeprowadził atak DDoS. System automatycznie przeszedł na te same serwery "zatrute" przez hakerów.
3. Wypłata: Po otrzymaniu potwierdzenia fałszywej transakcji, mostek Kelp wypuścił 116,500 rsETH do atakujących. Malware następnie uległ samozniszczeniu.
⚠️ Główny błąd: "1-of-1"
LayerZero twierdzi, że Kelp DAO zignorowało zalecenia i użyło konfiguracji 1-of-1 DVN.
• Jak było: Tylko jeden weryfikator (LayerZero Labs) potwierdzał transakcje. Został skompromitowany przez infrastrukturę - a ochrona załamała się.
• Jak powinno być: Zdecentralizowana sieć weryfikatorów (Multi-DVN). Nawet jeśli jeden weryfikator "oszalał", inni nie pozwoliliby na potwierdzenie kradzieży.
🛑 Implikacje rynkowe:
• LayerZero Labs ogłosiło, że nie będą już wspierać aplikacji z konfiguracją "1-of-1". To wymuszone przejście na wieloweryfikację dla całego protokołu.
• Bezpieczeństwo protokołu: To nie jest błąd w kodzie LayerZero. To błąd konfiguracji w konkretnym integratorze (Kelp). Inne aplikacje (tokeny OFT) są bezpieczne.
• Grupa Lazarus jest u szczytu aktywności: w ciągu ostatnich 18 dni wycofali ponad 575 milionów dolarów z DeFi (Drift + Kelp), za każdym razem używając nowych metod.