#LayerZero #HackerAlert 🚨 LayerZero признает вину: Официальное извинение за хак Kelp DAO на $292M
После трех недель молчания и утверждений, что «протокол работал как задумано», LayerZero Labs наконец-то поменяли тон. Компания опубликовала официальные извинения за инцидент 18 апреля, признав критические архитектурные и коммуникационные ошибки.
📉 Что на самом деле произошло?
Хак был результатом сложной атаки со стороны северокорейской группы Lazarus:
• Компрометация узлов: Хакеры скомпрометировали внутренние RPC-узлы LayerZero.
• DDoS атака: Внешняя безопасность также была «сбита», что заставило систему переключиться на скомпрометированную инфраструктуру.
• Фальшивые подписи: Поскольку Kelp DAO использовал конфигурацию 1-of-1 DVN (один проверяющий), атакующие смогли подписывать несуществующие транзакции и вывести $292 миллиона в rsETH.
⚠️ Ключевое признание: Ошибка 1-of-1
Ранее LayerZero обвинила Kelp DAO в выборе небезопасных настроек. Теперь они признают: это была их ошибка.
• Документация и руководства LayerZero предлагали одного проверяющего как стандарт.
• Анализ Dune показал, что 47% всех активных контрактов LayerZero использовали ту же уязвимую схему.
🛠 Что сейчас меняется?
Чтобы восстановить доверие (которое заметно пошатнулось после того, как Kelp DAO и Solv Protocol перешли на Chainlink CCIP), LayerZero внедряет:
1. Минимум 3-5 проверяющих: Конфигурации с одним DVN больше не поддерживаются.
2. Обновление Multisig: Порог для подписей увеличен с 3/5 до 7/10.
3. Клиент на Rust: Разработка второго клиента для диверсификации кода.
4. Консольная платформа: Новый инструмент для мониторинга безопасности в реальном времени.
💰 Компенсация ущерба
LayerZero уже выделила 10,000 ETH на спасение экосистемы (5k в качестве пожертвования и 5k в качестве займа Aave). Вместе с помощью Arbitrum DAO и инициативы DeFi United фонд восстановления уже превысил $300 миллионов.