
KelpDAO لیرزیرو را مسئول یک اکسپلویت ۲۹۲ میلیون دلاری میداند و قصد دارد با یک سیستم بین زنجیرهای بازطراحیشده روی چینلینک دوباره راهاندازی شود. این گروه روز سهشنبه در X این خبر را اعلام کرد.
Kelp DAO در X نوشت: «از حادثه ۱۸ آوریل، مشخص است که زیرساخت خود لیرزیرو مورد اکسپلویت قرار گرفته است که منجر به ۳۰۰ میلیون دلار ضرر در سراسر دیفای شد.» «گزارشهای مستقل از SEAL 911، چینالیسیس و دیگر محققان امنیتی برجسته، همگی به یک منشأ اشاره دارند.»
در ماه آوریل، حملهای حدود ۱۱۶,۵۰۰ rsETH – یک توکن استیکینگ مبتنی بر اتریوم – را از یک پل بین زنجیرهای که توسط Kelp استفاده میشد، تخلیه کرد. Kelp پروتکلی است که به کاربران امکان میدهد اتریوم را استیک کنند و توکنها را بین بلاکچینها جابجا کنند. این اکسپلویت به گروه لازاروس کره شمالی مرتبط شده است.
در پستی جداگانه در X، Kelp گفت که پرسنل لیرزیرو پیکربندی مرتبط با اکسپلویت را تأیید کردهاند و هشدار ندادهاند که این پیکربندی یک خطر امنیتی است. این تنظیمات، که به عنوان یک تأییدکننده 1-از-1 (1-of-1 verifier) شناخته میشود، برای تأیید تراکنشهای بین زنجیرهای به یک نهاد واحد متکی است.
Kelp گفت که این حمله ناشی از نقض زیرساخت لیرزیرو بوده، جایی که مهاجمان گرههای RPC شبکه تأییدکننده را به خطر انداخته و سیستم را مجبور به اتکا به دادههای دستکاریشده کردهاند، که اجازه تأیید تراکنشهای جعلی را داده است.
Kelp نوشت: «پس از اکسپلویت، لیرزیرو اعلام کرد که دیگر پیامها را برای هیچ برنامهای که از پیکربندی 1-1 DVN استفاده میکند، امضا یا گواهی نخواهد کرد.» «این تغییر سیاست، که پس از اکسپلویت شدن صدها میلیون دلار انجام شد، تأیید میکند که این یک پیکربندی لیرزیرو بود که به طور گستردهای استفاده میشد و LayerZero Labs تنها پس از شکست آن را تغییر داد.»
در بیانیهای در ماه آوریل، لیرزیرو این روایت را تکذیب کرد و گفت که اکسپلویت تنها به برنامه rsETH Kelp محدود بود و ناشی از استفاده آن از تنظیمات تأییدکننده منفرد بود که برخلاف مدل چند-تأییدکننده پیشنهادی شرکت بود.
Kelp DAO نوشت: «این چارچوب با حقایق مطابقت ندارد.» «این یک موضوع عمومی است که این تنظیمات 1-1 منحصر به Kelp نبوده است.»
به گفته Kelp، آنها از مستندات و پیکربندیهای پیشفرض لیرزیرو پیروی کردهاند. این شرکت همچنین گفت که این تنظیمات به طور گستردهای در سراسر اکوسیستم استفاده میشده است و به دادههایی اشاره کرد که نشان میدهد بخش بزرگی از برنامهها به پیکربندیهای مشابه متکی بودهاند.
Kelp گفت که در حال انتقال سیستم rsETH خود به پروتکل تعاملپذیری بین زنجیرهای چینلینک است، جایی که تراکنشها باید توسط چندین اعتبارسنج مستقل به جای یک تأییدکننده واحد تأیید شوند.
یوهان عید، مدیر ارشد کسبوکار چینلینک به Decrypt گفت: «ما متعهد به همکاری با تیم KelpDAO برای بهبود امنیت بین زنجیرهای rsETH و حمایت از مهاجرت آنها به Chainlink CCIP هستیم.» «ما مدتهاست بر این باوریم که برای رسیدن دیفای به پتانسیل کامل خود در آوردن تریلیونها [دلار] به زنجیره، اکوسیستم باید توسط زیرساختهای بسیار امن پشتیبانی شود.»
تأثیر اکسپلویت Kelp فراتر از اختلاف فنی گسترش یافته است. حدود ۷۱ میلیون دلار ارز دیجیتال مرتبط با این اکسپلویت در شبکه آربیتروم مسدود شد که منجر به یک نبرد حقوقی در دادگاه فدرال نیویورک شده است.
Kelp DAO نوشت: «سؤالاتی وجود دارد که اکوسیستم شایسته پاسخ به آنهاست.» «و ما اطمینان میدهیم که rsETH توسط زیرساختی ایمن میشود که این سؤالات را بدون پاسخ نمیگذارد.»
لیرزیرو بلافاصله به درخواست Decrypt برای اظهار نظر پاسخ نداد.