Эксперты из LayerZero связали крупный взлом Kelp DAO с ошибочной настройкой механизма верификации в мосте rsETH. По версии аналитиков, проблема возникла не в базовой инфраструктуре протокола, а на уровне конфигурации приложения. Kelp DAO использовала схему DVN 1/1, при которой подтверждение межсетевых сообщений зависело только от 1 проверяющего узла. Такая модель создала единственную точку отказа и резко снизила устойчивость всей системы.
Именно это позволило злоумышленнику провести несанкционированный вывод монет. В результате атаки из моста было выведено около 116,5 тыс. rsETH. На момент инцидента стоимость похищенных средств оценивалась примерно в $292-293 млн. По предварительным данным, атаку могли совершить хакеры, связанные с Северной Кореей.
Компания LayerZero подчеркивает, что ранее рекомендовала Kelp DAO отказаться от конфигурации с единственным DVN и перейти на модель с несколькими независимыми верификаторами. Такой подход должен был снизить риск компрометации одного элемента и повысить надежность межсетевой передачи данных. После взлома компания Kelp DAO заявила, что намерена прекратить подписание и подтверждение сообщений для приложений, которые продолжают использовать схему 1/1 без дополнительных уровней защиты.
crypto.ru