Fiyatlar yükleniyor…
🩸BEARISH

LayerZero’ya KelpDAO’dan 292 Milyon Dolarlık Saldırı Davası

Dava, büyük projelerin varlıklarını Chainlink CCIP’ye taşıdığı bir dönemde, köprü güvenliğinde sağlayıcı yönlendirmelerini ve müşteri yapılandırmalarını gündeme getiriyor.

KelpDAO’nun arkasındaki şirket Evercrest Technologies, nisandaki 292 milyon dolarlık rsETH saldırısı nedeniyle LayerZero Labs’e, Kanada’daki iştirakine ve CEO Bryan Pellegrino’ya karşı Britanya Kolumbiyası’nda dava açtı. Davada ihmal, ihmalkâr yanlış beyan ve iftira iddiaları yer alıyor. Ayrıca saldırıdan bu yana Kelp kullanıcılarının 650 milyon dolardan fazla varlık çektiği belirtiliyor. 4 Ağustos itibarıyla yaklaşık 14,5 milyar dolarlık varlıkla bağlantılı projeler, LayerZero’dan Chainlink CCIP’ye geçeceklerini duyurmuştu. Bu tutar, çalınan miktarın yaklaşık 50 katı. Pellegrino davayı dayanaksız olarak nitelendirdi.

Neden önemli?

Uyuşmazlığın merkezinde farklı biçimlerde başarısız olan iki güvenlik katmanı var. Saldırganlar bir geliştiriciyi sosyal mühendislikle kandırdıktan sonra LayerZero’nun RPC ortamını ele geçirdi, ardından dahili düğümlere sahte veri yerleştirip harici bir sağlayıcıyı devre dışı bıraktı. Bunun sonucunda LayerZero’nun doğrulayıcısı sahte bir transferi onayladı ve 116.500 rsETH Kelp köprüsünden çıktı. Kelp’in köprüsünde yalnızca bu doğrulayıcının onayı gerekiyordu; dolayısıyla sahte mesajı reddedecek bağımsız bir doğrulayıcı yoktu.

Evercrest, LayerZero’nun tek doğrulayıcı kullanılan yapılandırmayı yazılı olarak inceleyip onayladığını ve Şubat 2024’te Kelp’e varsayılan kurulumda “sorun yok” dediğini öne sürüyor. LayerZero ise iki doğrulayıcıdan ikisinin de onayını gerektiren yapılandırmadan tek doğrulayıcıya geçmeyi Kelp’in seçtiğini söylüyor. Bu iddialar henüz mahkemede sınanmadı. Dava, müşterinin sistemi yapılandırdığı ancak sağlayıcının kurulum konusunda tavsiyede bulunup kritik altyapıyı işlettiği durumlarda sorumluluğun nasıl belirleneceğine ışık tutabilir.

Piyasa etkisi

Geçiş toplamı, tamamlanmış transferleri değil, taşınacağı duyurulan varlıkların değerini ölçüyor. 4 Ağustos’taki toplamın yaklaşık 7,4 milyar doları BitGo’dan geliyor ve en büyük payı WBTC oluşturuyor. BitGo, WBTC için özel çapraz zincir sağlayıcısı, gelecekte BitGo tarafından çıkarılacak varlıklar içinse varsayılan sağlayıcı olarak CCIP’yi seçti. Kelp’in geçişi hâlâ sürüyor. Wyoming eyaletinin çıkardığı FRNT tokenı da LayerZero’dan tamamen ayrılarak tek sağlayıcısı olarak CCIP’yi seçti.

LayerZero o zamandan beri doğrulayıcısının gerekli tek imzacı olduğu kanallarda imza atmayı durdurdu ve varsayılan işlem yollarında en az üç doğrulayıcı şartı getirdi. Kelp, onay iddialarını kanıtlarsa sağlayıcılar özel güvenlik yapılandırmalarını onaylamaları nedeniyle daha büyük hukuki riskle karşılaşabilir. Mahkemenin bu sorumluluğu nasıl ele alacağı, köprü işletmecilerinin ve diğer altyapı sağlayıcılarının varsayılan ayarları belirleme, riskleri belgeleme ve kurumsal müşterilere hizmet verme biçimini etkileyebilir.

İlgili tokenler
$WBTC

Sıkça sorulan sorular

  1. rsETH saldırısı KelpDAO’nun köprüsünden nasıl varlık çekti?

    Saldırganlar LayerZero’nun RPC ortamını ele geçirdi ve doğrulayıcısının kullandığı verileri değiştirdi. Kelp’in köprüsü yalnızca bu doğrulayıcıyı gerektiriyordu ve doğrulayıcı 116.500 rsETH’lik sahte transferi onayladı.

  2. KelpDAO, saldırıdan önce LayerZero’nun ne yaptığını öne sürüyor?

    Evercrest, LayerZero’nun tek doğrulayıcılı kurulumu yazılı olarak inceleyip onayladığını ve varsayılan yapılandırmada “sorun yok” dediğini öne sürüyor. LayerZero sorumluluğu reddediyor ve kurulumu Kelp’in seçtiğini söylüyor.

  3. LayerZero’dan taşınacağı duyurulan varlıkların toplam değeri ne kadar?

    4 Ağustos’a kadar yaklaşık 14,5 milyar dolarlık varlıkla bağlantılı projeler Chainlink CCIP’ye geçeceklerini duyurmuştu. Bu, tamamlanan transferlerin değil, duyurulan varlık değerinin toplamı.

  4. BitGo geçişte nasıl bir rol oynuyor?

    4 Ağustos’taki toplamın yaklaşık 7,4 milyar doları BitGo’dan geliyor ve en büyük payı WBTC oluşturuyor. BitGo, WBTC için özel çapraz zincir sağlayıcısı, gelecekte çıkaracağı varlıklar içinse varsayılan sağlayıcı olarak CCIP’yi seçti.

  5. LayerZero saldırıdan bu yana hangi güvenlik değişikliklerini yaptı?

    LayerZero artık doğrulayıcısının gerekli tek imzacı olduğu kanallarda imza atmıyor ve varsayılan işlem yollarında en az üç doğrulayıcı şartı arıyor.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →