Signalé à la justice : l’affaire de vol de la passerelle inter-chaînes rsETH, d’environ 292 millions de dollars survenue en avril, est officiellement portée devant les tribunaux. Le protocole de re-staking de liquidité KelpDAO a publié aujourd’hui une déclaration annonçant qu’il poursuivait le protocole d’interopérabilité inter-chaînes LayerZero ainsi que son PDG, Bryan Pellegrino, afin qu’ils répondent de l’attaque.
Le point de désaccord est très précis : la passerelle utilisait une configuration de validateur unique « 1-of-1 DVN ». KelpDAO affirme qu’il s’agit de l’option par défaut indiquée dans la documentation de LayerZero et dans le guide de démarrage rapide, et qu’elle a été validée après une revue écrite ; de son côté, LayerZero rétorque que c’est KelpDAO qui aurait dégradé une configuration plus sûre à plusieurs validateurs vers un mode mono-validateur, ouvrant ainsi une brèche aux pirates.
La méthode d’attaque est également sournoise : l’ingénierie sociale permet d’obtenir la clé de session développeur de LayerZero, d’empoisonner ensuite le RPC interne, puis d’attaquer par DDoS le RPC externe, forçant le système à ne faire confiance qu’aux nœuds contrôlés. Enfin, les messages inter-chaînes sont falsifiés, permettant de détourner environ 116 500 rsETH. Après coup, plusieurs organismes de sécurité ont pointé du doigt TraderTraitor, filiale de Lazarus en Corée du Nord. KelpDAO a depuis migré la passerelle vers Chainlink CCIP ; la plainte a été déposée à la Cour suprême de la Colombie-Britannique (Canada) et Pellegrino répond qu’elle est « sans fondement », indiquant qu’il se prépare à plaider à Vancouver.
Quand l’infrastructure inter-chaînes tombe, qui est responsable entre la partie protocolaire et la couche sous-jacente : cette fois, ce n’est plus seulement une dispute on-chain, c’est un dossier de tribunal. $ZRO #跨链 #DeFi
Le point de désaccord est très précis : la passerelle utilisait une configuration de validateur unique « 1-of-1 DVN ». KelpDAO affirme qu’il s’agit de l’option par défaut indiquée dans la documentation de LayerZero et dans le guide de démarrage rapide, et qu’elle a été validée après une revue écrite ; de son côté, LayerZero rétorque que c’est KelpDAO qui aurait dégradé une configuration plus sûre à plusieurs validateurs vers un mode mono-validateur, ouvrant ainsi une brèche aux pirates.
La méthode d’attaque est également sournoise : l’ingénierie sociale permet d’obtenir la clé de session développeur de LayerZero, d’empoisonner ensuite le RPC interne, puis d’attaquer par DDoS le RPC externe, forçant le système à ne faire confiance qu’aux nœuds contrôlés. Enfin, les messages inter-chaînes sont falsifiés, permettant de détourner environ 116 500 rsETH. Après coup, plusieurs organismes de sécurité ont pointé du doigt TraderTraitor, filiale de Lazarus en Corée du Nord. KelpDAO a depuis migré la passerelle vers Chainlink CCIP ; la plainte a été déposée à la Cour suprême de la Colombie-Britannique (Canada) et Pellegrino répond qu’elle est « sans fondement », indiquant qu’il se prépare à plaider à Vancouver.
Quand l’infrastructure inter-chaînes tombe, qui est responsable entre la partie protocolaire et la couche sous-jacente : cette fois, ce n’est plus seulement une dispute on-chain, c’est un dossier de tribunal. $ZRO #跨链 #DeFi
