A Lazarus Groupot a 2026-os év legnagyobb DeFi-kizsákmányolási ügyéhez kötik
A LayerZero a 2026-os év legnagyobb DeFi exploitját az észak-koreai állam által támogatott Lazarus Groupnak, más néven TraderTraitornak tulajdonította. Az április 18-i támadás 116 500 rsETH token ellopását eredményezte, körülbelül 292 millió dollár értékben a Kelp DAO likvid újratermelési protokolljából.
Kiemelések
- A LayerZero a Kelp DAO 292 millió dolláros hackelését az észak-koreai Lazarus Groupnak tulajdonítja.
- A támadás kihasználta a hídon lévő egy-ellenőrző (1-az-1-hez) beállítást.
- A DeFi TVL az exploitot követően két nap alatt több mint 13 milliárd dollárral esett.
Ezt a cikket az eredetiből fordítottuk. Olvassa el tudósítónk eredeti változatát itt.
Hogyan zajlott a támadás
A LayerZero szerint a hackerek kompromittálták a decentralizált verifikációs hálózata (DVN) által használt RPC csomópontok listáját. Két csomópontot kompromittáltak, hogy hamisított, láncokon átívelő üzenetet sugározzanak, miközben egyidejűleg DDoS-támadást indítottak a legitim csomópontok ellen. Ez arra kényszerítette a rendszert, hogy a kompromittáltakra támaszkodjon, így a hamis üzenet átjutott az ellenőrzésen, és jogosulatlan token-feloldást indított el a hídon.
A LayerZero hangsúlyozta, hogy a betörés nagyrészt azért sikerült, mert a Kelp DAO egyetlen ellenőrzést végző beállításra támaszkodott (1-of-1 konfiguráció), biztonsági mentés nélkül. Ez egyetlen hibapontot hozott létre, ahol nem volt független ellenőrzés a hamis üzenet visszautasítására. A vállalat megjegyezte, hogy korábban figyelmeztette a Kelp DAO-t az ilyen beállítás kockázataira, és javasolta a DVN-konfiguráció diverzifikálását.
"Az egyetlen hibapont használata azt jelentette, hogy nem volt független ellenőr a hamis üzenetek felismerésére és elutasítására" - közölte a LayerZero. A cég most bejelentette, hogy többé nem írja alá az üzeneteket a sebezhető 1/1-es DVN-konfigurációt használó alkalmazások számára.
Hullámhatások a DeFi egészében
Az exploit éles visszaesést váltott ki a szélesebb decentralizált pénzügyi szektorban. A DeFi protokollokban lezárt teljes érték (TVL) két nap alatt több mint 13 milliárd dollárral esett vissza, 99,5 milliárd dollárról 86,3 milliárd dollárra. A támadó az ellopott rsETH-t az Aave V3-ra utalta át, és azt biztosítékként használta nagy mennyiségű WETH kölcsönvételére. Ez aggodalmat keltett a potenciális rossz adósságok miatt, ami arra késztette az Aave-t, hogy befagyassza az rsETH-piacokat mind a V3-as, mind a V4-es verziókon.
Az incidens fokozta a feszültséget a DeFi ökoszisztémában, és kiemelte a láncközi hidak folyamatos sebezhetőségét, még akkor is, ha magát az alapvető LayerZero infrastruktúrát közvetlenül nem sértették meg.
Fennmaradó kockázatok a láncközi infrastruktúrában
A Kelp DAO incidens éles emlékeztetőül szolgál az átjárhatósági protokollok elégtelen biztonsági intézkedései által jelentett veszélyekre.
Bár a több ellenőrzést végző rendszereket nem érintette a probléma, a magányos ellenőrre való hagyatkozás kihasználható gyenge pontot jelentett.
A DeFi folyamatos növekedésével az ilyen események rávilágítanak arra, hogy a hídkonfigurációkban szigorúbb szabványokra van szükség, és hogy a felhasználói pénzeszközök védelme érdekében fontos a korábbi biztonsági ajánlások figyelembevétele.
Korábban beszámoltunk az Aave-re gyakorolt hatásról és a DeFi rendszerszintű kockázatairól.
- Forex
- Crypto