#LayerZero #HackerAlert 🚨 LayerZero přiznává vinu: Veřejná omluva za hack Kelp DAO za 292 milionů USD
Po třech týdnech mlčení a tvrzeních, že "protokol fungoval podle očekávání", LayerZero Labs konečně změnilo tón. Společnost vydala formální omluvu za incident 18. dubna a uznala kritické architektonické a komunikační chyby.
📉 Co se vlastně stalo?
Hack byl výsledkem sofistikovaného útoku ze strany severokorejské skupiny Lazarus:
• Kompromitace uzlů: Hackeři kompromitovali interní RPC uzly LayerZero.
• DDoS útok: Externí bezpečnost byla také "zhacena", což donutilo systém přepnout na kompromitovanou infrastrukturu.
• Falešné podpisy: Protože Kelp DAO použilo konfiguraci 1-of-1 DVN (jediný verifikátor), útočníci mohli podepsat neexistující transakce a vybrat 292 milionů USD v rsETH.
⚠️ Klíčové přiznání: Chyba 1-of-1
LayerZero dříve obvinilo Kelp DAO z volby nezabezpečených nastavení. Nyní přiznávají: byla to jejich chyba.
• Dokumentace a příručky LayerZero doporučovaly jediného verifikátora jako standard.
• Analýza Dune ukázala, že 47 % všech aktivních kontraktů LayerZero používalo stejný zranitelný schéma.
🛠 Co se právě teď mění?
Aby obnovili důvěru (která byla znatelně otřesena po migraci Kelp DAO a Solv Protocol na Chainlink CCIP), LayerZero implementuje:
1. Minimálně 3-5 verifikátorů: Konfigurace s jediným DVN již nejsou podporovány.
2. Aktualizace multisig: Prah pro podpisy se zvýšil z 3/5 na 7/10.
3. Rust klient: Vývoj druhého klienta pro diverzifikaci kódu.
4. Platforma konzole: Nový nástroj pro sledování bezpečnosti v reálném čase.
💰 Kompenzace škod
LayerZero již přidělilo 10 000 ETH na záchranu ekosystému (5k jako dar a 5k jako půjčku Aave). Společně s pomocí Arbitrum DAO a iniciativy DeFi United již fond na obnovu překročil 300 milionů USD.