刷到动区:4 月那笔约 2.92 亿 dólares的 rsETH caso de roubo de ponte cross-chain foi oficialmente levado a tribunal. O protocolo de reestacamento de liquidez KelpDAO emitiu hoje um comunicado, no qual afirma ter processado o protocolo de interoperabilidade de toda a cadeia LayerZero e seu CEO Bryan Pellegrino, exigindo que sejam responsabilizados pelo ataque.
O ponto central da disputa é bem específico: a ponte usava uma configuração de “1-of-1 DVN”, ou seja, um validador único. A KelpDAO diz que isso é a opção padrão na documentação e no guia rápido da LayerZero, e que houve uma revisão formal por escrito e aprovação; já a LayerZero rebate afirmando que foi a própria KelpDAO que rebaixou um esquema mais seguro com múltiplos validadores para um único ponto, o que teria aberto brecha para o hacker.
A forma do ataque também é sutil: por meio de engenharia social, o atacante obteve a chave de sessão do desenvolvedor da LayerZero, envenenou as chamadas internas de RPC e, em seguida, disparou um DDoS nas RPCs externas, forçando o sistema a confiar apenas nos nós controlados. Por fim, falsificou mensagens cross-chain para liberar cerca de 116,5 mil rsETH. Depois disso, várias instituições de segurança apontaram o dedo para o TraderTraitor, ligado ao grupo norte-coreano Lazarus. A KelpDAO já migrou a ponte para o Chainlink CCIP; a ação foi protocolada na Suprema Corte da Colúmbia Britânica, no Canadá. Pellegrino respondeu dizendo que “não há base”, e que vai se defender em Vancouver.
Quando a infraestrutura cross-chain dá problema, quem responde—as partes do protocolo ou a camada subjacente—desta vez não é só briga on-chain: vai parar na Justiça.$ZRO #跨链 #DeFi
O ponto central da disputa é bem específico: a ponte usava uma configuração de “1-of-1 DVN”, ou seja, um validador único. A KelpDAO diz que isso é a opção padrão na documentação e no guia rápido da LayerZero, e que houve uma revisão formal por escrito e aprovação; já a LayerZero rebate afirmando que foi a própria KelpDAO que rebaixou um esquema mais seguro com múltiplos validadores para um único ponto, o que teria aberto brecha para o hacker.
A forma do ataque também é sutil: por meio de engenharia social, o atacante obteve a chave de sessão do desenvolvedor da LayerZero, envenenou as chamadas internas de RPC e, em seguida, disparou um DDoS nas RPCs externas, forçando o sistema a confiar apenas nos nós controlados. Por fim, falsificou mensagens cross-chain para liberar cerca de 116,5 mil rsETH. Depois disso, várias instituições de segurança apontaram o dedo para o TraderTraitor, ligado ao grupo norte-coreano Lazarus. A KelpDAO já migrou a ponte para o Chainlink CCIP; a ação foi protocolada na Suprema Corte da Colúmbia Britânica, no Canadá. Pellegrino respondeu dizendo que “não há base”, e que vai se defender em Vancouver.
Quando a infraestrutura cross-chain dá problema, quem responde—as partes do protocolo ou a camada subjacente—desta vez não é só briga on-chain: vai parar na Justiça.$ZRO #跨链 #DeFi
