layerzero-issues-public-apology-for-kelp-dao-exploit-response-admits-fault-in-single-verifier-setup
لایرزرو اظهارات عمومی درباره واکنش به بهره‌برداری Kelp DAO منتشر کرد و اشتباه در تنظیم تک تاییده‌ای را پذیرفت
لایرزیرو جمعه در پستی در بلاگ از ارتباط ضعیف در سه هفته گذشته پس از بهره‌برداری ۲۹۲ میلیون دلاری از Kelp DAO عذرخواهی کرد. لایرزیرو پذیرفت که نباید اجازه می‌داد DVN آن به عنوان تنها تاییدکننده تراکنش‌های با ارزش بالا عمل کند. این پروتکل حمله را به گروه لازاروس کره شمالی نسبت داد که با به خطر انداختن نودهای داخلی RPC و انجام حملات DDoS به نودهای خارجی، پیام‌های زنجیره‌ای متقاطع جعل کرد. لایرزیرو همچنین یک حادثه گزارش نشده قبلی را که حدود سه سال و نیم پیش رخ داده بود، افشا کرد که در آن یک امضاکننده multisig از کیف پول سخت‌افزاری تولیدی خود برای انجام یک معامله شخصی استفاده کرده بود. این شرکت مجموعه‌ای از تغییرات امنیتی را اعلام کرد که شامل پایان پشتیبانی از پیکربندی ۱/۱ DVN می‌شود.
2026-05-10 منبع:theblock.co

LayerZero روز جمعه به دلیل نحوه مدیریت پیامدهای اکسپلویت ۱۸ آوریل که تقریباً ۲۹۲ میلیون دلار rsETH را از پل کراس‌چین Kelp DAO تخلیه کرد، عذرخواهی عمومی منتشر کرد. این عذرخواهی نشان‌دهنده تغییر لحن قابل توجهی نسبت به گزارش پس از واقعه قبلی آن‌ها بود که پروتکل را «دقیقاً طبق برنامه عمل کرده است» توصیف می‌کرد.

LayerZero در پست وبلاگ خود، که در X نیز منتشر شد، نوشت: «ما در سه هفته گذشته در زمینه ارتباطات کار وحشتناکی انجام داده‌ایم.» «ما می‌خواستیم جامعیت را در قالب یک گزارش پس از واقعه کامل در اولویت قرار دهیم، اما باید با صراحت عمل می‌کردیم.»

این پروتکل اعلام کرد که گره‌های RPC داخلی آن، که شبکه تأییدکننده غیرمتمرکز (DVN) آن برای خواندن وضعیت بلاکچین منبع به آن‌ها متکی بود، توسط گروه لازاروس کره شمالی به خطر افتاده‌اند. مهاجمان همزمان با راه‌اندازی حمله DDoS علیه ارائه‌دهندگان RPC خارجی LayerZero، فیدهای داده این گره‌ها را آلوده کردند و DVN را مجبور کردند تا به زیرساخت‌های به خطر افتاده روی آورد و تراکنش‌هایی را تأیید کند که هرگز واقعاً رخ نداده بودند. LayerZero قبلاً این حمله را به زیرگروه لازاروس معروف به TraderTraitor نسبت داده بود.

این پست به نکته‌ای اذعان کرد که LayerZero قبلاً در برابر آن مقاومت کرده بود: این پروتکل نباید به DVN خود اجازه می‌داد تا به عنوان تنها تأییدکننده برای تراکنش‌های با ارزش بالا عمل کند. این شرکت نوشت: «ما معتقدیم توسعه‌دهندگان باید تنظیمات امنیتی خود را انتخاب کنند، اما با اجازه دادن به DVN خود برای عمل به عنوان یک DVN 1/1 برای تراکنش‌های با ارزش بالا، اشتباه کردیم.» «ما نظارتی بر آنچه DVN ما در حال ایمن‌سازی آن بود نداشتیم، که خطری را ایجاد کرد که ما به سادگی آن را ندیدیم.»

این چارچوب‌بندی نشان‌دهنده یک امتیاز قابل توجه است. بیانیه اولیه LayerZero در مورد این حادثه، تقصیر را مستقیماً بر گردن انتخاب‌های پیکربندی Kelp DAO گذاشته بود و تنظیمات DVN 1-از-1 را تصمیمی توصیف می‌کرد که Kelp برخلاف دستورالعمل‌ها اتخاذ کرده بود.

Kelp DAO به طور عمومی این گزارش را رد کرد و به مستندات خود LayerZero، راهنماهای شروع سریع و مثال‌های توسعه‌دهنده به عنوان شواهدی اشاره کرد که تنظیمات تک-تأییدکننده، توصیه پیش‌فرض پلتفرم برای شروع کار بود. یک تحلیل Dune که توسط Kelp ذکر شد، نشان داد که ۴۷٪ از تقریباً ۲,۶۶۵ قرارداد فعال OApp LayerZero در زمان حمله از همین پیکربندی استفاده می‌کردند.

LayerZero اعلام کرد که این اکسپلویت تنها یک اپلیکیشن را تحت تأثیر قرار داده است که تقریباً ۰.۱۴٪ از کل اپلیکیشن‌های شبکه و حدود ۰.۳۶٪ از ارزش دارایی‌های استفاده‌کننده از LayerZero را شامل می‌شود. این شرکت افزود که از ۱۹ آوریل تاکنون بیش از ۹ میلیارد دلار از طریق این پروتکل جابجا شده است.

افشای امضاکننده چندامضایی (Multisig)

پست وبلاگ همچنین یک حادثه امنیتی عملیاتی گزارش‌نشده قبلی را فاش کرد. تقریباً سه سال و نیم پیش، یکی از امضاکنندگان چندامضایی LayerZero از کیف پول سخت‌افزاری تولیدی خود برای انجام یک معامله شخصی استفاده کرد، در حالی که قصد داشت از یک دستگاه شخصی جداگانه استفاده کند. LayerZero اعلام کرد که این امضاکننده از چندامضایی حذف شد، کیف پول‌ها چرخش داده شدند و این شرکت از آن زمان نرم‌افزار تشخیص ناهنجاری را به هر دستگاه امضاکننده اضافه کرده است.

این افشاگری در بحبوحه بررسی‌های جداگانه و مداوم در مورد امنیت عملیاتی امضاکنندگان چندامضایی LayerZero صورت می‌گیرد. محققان آن‌چین و متخصصان امنیتی از جمله زک راینز، مسئول ارتباطات جامعه چین‌لینک، شواهدی را نشان داده بودند که کلیدهای چندامضایی تولیدی برای فعالیت‌های نامربوط DEX استفاده شده‌اند، از جمله آنچه به نظر می‌رسید مبادله‌ای برای میم‌کوین McPepes در Uniswap بود. برایان پلگرینو، مدیرعامل LayerZero، گفت که این تراکنش‌ها تست OFT توسط امضاکنندگان سابق بوده‌اند که از آن زمان حذف شده‌اند.

برنامه‌های LayerZero برای تغییرات در میان مهاجرت‌ها

LayerZero مجموعه‌ای از تغییراتی را که از زمان اکسپلویت انجام داده است، تشریح کرد. DVN آزمایشگاه‌های LayerZero دیگر از پیکربندی‌های DVN 1/1 پشتیبانی نمی‌کند. تنظیمات پیش‌فرض در تمام مسیرها در حال مهاجرت هستند تا در صورت امکان حداقل پنج تأییدکننده را الزامی کنند، با حداقل سه تأییدکننده در بلاکچین‌هایی که فقط سه DVN در دسترس هستند. این شرکت همچنین در حال ساخت یک کلاینت DVN دوم نوشته شده به زبان Rust برای تنوع کلاینت است و تنظیمات RPC خود را برای امکان کنترل‌های دقیق‌تر کووروم در بین ارائه‌دهندگان گره داخلی و خارجی بازپیکربندی کرده است.

در بخش زیرساخت، LayerZero اعلام کرد که قصد دارد آستانه چندامضایی خود را از ۳ از ۵ به ۷ از ۱۰ با استفاده از OneSig، ابزار چندامضایی متن‌باز که این شرکت سال گذشته معرفی کرد، افزایش دهد. OneSig به امضاکنندگان اجازه می‌دهد تا تراکنش‌ها را دانلود کرده و قبل از امضا به صورت محلی هش کنند، و از وارد شدن تراکنش‌های غیرمجاز توسط بک‌اند جلوگیری کند. LayerZero همچنین اعلام کرد که در حال ساخت پلتفرمی به نام Console برای صادرکنندگان دارایی است تا تنظیمات امنیتی را پیکربندی و نظارت کنند، که دارای قابلیت تشخیص ناهنجاری داخلی برای پرچم‌گذاری پیکربندی‌های پرخطر است.

این عذرخواهی در لحظه دشواری برای LayerZero صورت می‌گیرد. دو پروتکل بزرگ در هفته‌های پس از اکسپلویت، زیرساخت کراس‌چین خود را به CCIP چین‌لینک منتقل کرده‌اند. Kelp DAO اوایل این هفته جدایی خود را اعلام کرد و به اولین پروتکل بزرگی تبدیل شد که از زمان هک LayerZero را ترک می‌کند. پروتکل Solv نیز به دنبال آن اعلام کرد که بیش از ۷۰۰ میلیون دلار بیت‌کوین توکنیزه شده را به دلیل نگرانی‌های امنیتی از LayerZero منتقل خواهد کرد.

در همین حال، ابتکار بازیابی DeFi United که پس از اکسپلویت تشکیل شد، بیش از ۳۰۰ میلیون دلار اتریوم و استیبل‌کوین جمع‌آوری کرده است. LayerZero ۱۰,۰۰۰ اتریوم کمک کرد که بین یک کمک مالی ۵,۰۰۰ اتریومی و یک وام ۵,۰۰۰ اتریومی به Aave تقسیم شد، که با بدهی بد تخمینی بین ۱۲۴ میلیون تا ۲۳۰ میلیون دلار ناشی از این حادثه مواجه است. DAO آربیتروم رأی به آزادسازی ۳۰,۷۶۶ اتریوم مسدود شده برای تلاش‌های بازیابی داد و یک قاضی روز جمعه با وجود اخطار بازدارنده از سوی قربانیان تروریسم کره شمالی و طلبکاران، اجازه ادامه انتقال را صادر کرد.

LayerZero اعلام کرد که پس از اتمام کار شرکای امنیتی خارجی‌اش، یک گزارش رسمی پس از واقعه منتشر خواهد شد.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر ۲۰۲۳، Foresight Ventures سرمایه‌گذار اصلی The Block است. Foresight Ventures در سایر شرکت‌های حوزه رمزارز سرمایه‌گذاری می‌کند. صرافی رمزارز Bitget یک LP اصلی برای Foresight Ventures است. The Block همچنان به طور مستقل فعالیت می‌کند تا اطلاعات عینی، تأثیرگذار و به موقعی در مورد صنعت رمزارز ارائه دهد. افشاهای مالی فعلی ما در اینجا آمده است.

© ۲۰۲۶ The Block. تمامی حقوق محفوظ است. این مقاله فقط برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه نشده و قصد استفاده از آن به این منظور نیست.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!