Adevarul despre jaful de 292 milioane dolari. Acuzatii grave intre gigantii cripto

jaful cripto

Un atac cibernetic de proporții, soldat cu pierderi de 292 de milioane de dolari, zguduie din temelii lumea criptomonedelor. Scandalul scoate la iveală un conflict deschis între două companii majore, Kelp DAO și LayerZero, cu acuzații grave de neglijență și responsabilitate pasată. Hackerii, suspectați a fi din Coreea de Nord, par să fi exploatat o vulnerabilitate care, se pare, era cunoscută.

Acuzații grave și dovezi din culise

Surpriza uriasa pentru investitori. O companie de energie atrage 1.3 miliarde pe bursa

Disputa se concentrează pe un sistem de verificare de tip „1-of-1”, adică un singur verificator. Într-un memorandum recent intitulat „Setting the Record Straight Around the LayerZero Bridge Hack”, Kelp susține că specialiștii LayerZero au revizuit configurațiile lor timp de peste 2,5 ani și în opt discuții de integrare. Si totusi, nu au avertizat niciodată că această setare prezenta un risc material de securitate. Mai mult, Kelp a publicat capturi de ecran cu discuții de pe Telegram care arată lipsa obiecțiilor.

Un membru al echipei LayerZero a afirmat clar: „Nicio problemă în utilizarea setărilor implicite, doar îl etichetez pe [redactat] aici, deoarece a menționat că ați fi vrut să folosiți o configurație DVN personalizată pentru verificarea mesajelor, dar vom lăsa asta la latitudinea echipei voastre!”. Potrivit Kelp, aceste „setări implicite” erau exact configurația 1-of-1 pe care compania a indicat-o ulterior ca fiind vulnerabilitatea care a permis jaful.

Cifrele din spatele acestui dezastru sunt uriașe. Exploit-ul a golit podul rsETH al Kelp de 116.500 rsETH, o sumă evaluată la aproximativ 292 milioane de dolari. Iar atacatorii nu s-au oprit aici, procesând încă două tranzacții false de peste 100 de milioane de dolari înainte ca protocolul Kelp să fie pus pe pauză.

O vulnerabilitate sistemică, avertismente ignorate

Surpriza uriasa pentru investitori. O companie istorica vinde un teren de 10 milioane lei

Modul de operare al hackerilor, asociați cel mai probabil cu grupul Lazarus din Coreea de Nord, a fost extrem de sofisticat. Atacatorii au accesat lista de RPC-uri utilizate de LayerZero, au compromis două noduri și au schimbat fișierele care rulau pe ele. Apoi, au lansat un atac DDoS asupra nodurilor necompromise, forțând o trecere la cele infectate, moment în care rețeaua a confirmat tranzacții care nu avuseseră loc niciodată, relateaza Financiarul. O astfel de vulnerabilitate afectează direct și portofoliile investitorilor români expuși pe piața cripto.

Situația devine și mai complicată când vedem că existau avertismente. Cercetătorul de securitate Sujith Somraaj (fost auditor LayerZero) a subliniat într-o postare din 19 aprilie că a trimis un raport descriind exact același model de atac, dar a fost respins. Stai puțin, cum adică respins?

„Recompensa mea pentru erori: nu este o vulnerabilitate, necesită toate DVN-urile. Implementarea lor: elimină partea cu «toate». Hackerii: încasează în schimb o recompensă de 295 de milioane de dolari”, a scris Somraaj pe platforma X.

Riscul de 4,5 miliarde de dolari

Surpriza uriasa pentru investitori. Profitul scade cu 68 la suta la un gigant din constructii

V-ați gândit vreodată cât de răspândită poate fi o eroare de arhitectură software în această industrie? Datele Dune Analytics arată că 47% din cele aproximativ 2.665 de contracte active LayerZero rulau o configurație DVN 1-of-1. Asta înseamnă că o valoare de piață de peste 4,5 miliarde de dolari a fost expusă exact la aceeași clasă de risc.

Până la urmă, responsabilitatea pare să fie pasată. LayerZero a susținut că protocolul „a funcționat exact așa cum a fost intenționat” și a dat vina pe Kelp pentru că s-a bazat pe ei ca unic verificator. Dar cum vine asta, să oferi un șablon tehnic de bază (unde documentația oficială de pe GitHub arăta LayerZero Labs ca DVN necesar) și apoi să dai vina pe clientul care îl folosește? Ca răspuns, echipa Kelp a decis să migreze rsETH de pe standardul LayerZero către cel dezvoltat de Chainlink.

Cine trebuia să vadă jaful?

Un detaliu critic ridicat de Kelp este faptul că echipa sa a trebuit să semnaleze exploit-ul către LayerZero, și nu invers. Acest lucru ridică semne de întrebare serioase cu privire la capacitățile reale de monitorizare ale platformei atacate. Memorandumul Kelp aduce în discuție și o suprapunere substanțială a adreselor care aveau rol de administrator atât pe LayerZero Labs DVN, cât și pe Nethermind DVN, enumerând zece astfel de adrese.

Și totuși, în ciuda schimbării de politică a LayerZero, care a interzis semnarea mesajelor pentru aplicațiile cu configurări 1-of-1 după atac, ecosistemul rămâne expus. Conform documentației tehnice actuale, pe cel puțin două lanțuri integrate, Dinari și Skale, LayerZero Labs DVN figurează în continuare ca singurul atestator disponibil.