#LayerZero #HackerAlert 🚨 LayerZero 承認錯誤:因 $292M Kelp DAO 黑客事件公開道歉
經過三週的沉默和“協議按預期工作”的說法,LayerZero Labs終於改變了口風。該公司在4月18日正式爲此次事件道歉,承認存在關鍵的架構和溝通錯誤。
📉 事情的真相是什麼?
此次黑客事件是由北韓的 Lazarus 組織實施的複雜攻擊:
• 節點妥協:黑客入侵了 LayerZero 的內部 RPC 節點。
• DDoS 攻擊:外部安全也被“擊垮”,迫使系統切換到被妥協的基礎設施。
• 虛假簽名:由於 Kelp DAO 使用了 1-of-1 DVN(單個驗證者)配置,攻擊者能夠簽署不存在的交易,並提取 $292 百萬的 rsETH。
⚠️ 關鍵的自白:1-of-1 漏洞
LayerZero 之前指責 Kelp DAO 選擇了不安全的設置。現在他們承認:這是他們的錯。
• LayerZero 的文檔和指南建議單個驗證者作爲標準。
• Dune 的分析顯示,47% 的所有活躍 LayerZero 合約使用了相同的脆弱方案。
🛠 現在正在改變什麼?
爲了恢復信任(在 Kelp DAO 和 Solv Protocol 遷移到 Chainlink CCIP 後明顯受到衝擊),LayerZero 正在實施:
1. 最少3-5個驗證者:不再支持單 DVN 配置。
2. 多籤更新:簽名門檻從 3/5 提高到 7/10。
3. Rust 客戶端:開發第二個客戶端以實現代碼多樣性。
4. 控制檯平臺:實時安全監控的新工具。
💰 損害賠償
LayerZero 已經分配了 10,000 ETH 來拯救生態系統(5k 作爲捐贈,5k 作爲對 Aave 的貸款)。在 Arbitrum DAO 和 DeFi United 計劃的幫助下,恢復基金已經超過 $300 百萬。