Cryptelio

Взломы и эксплойты

KelpDAO понес убытки в $292 млн из-за уязвимости единого проверяющего

Cryptelio Editorial Опубликовано 8 сен 2026 · 18:18 UTC

18 апреля произошел серьезный инцидент безопасности, когда адаптер кросс-цепного моста KelpDAO был взломан, в результате чего было потеряно около $292 миллионов в rsETH. Атака была осуществлена благодаря критической ошибке в системе, которая полагалась на единого проверяющего для аутентификации транзакций.

В результате взлома было выведено 116,500 rsETH из адаптера Omnichain Fungible Token (OFT), работающего на LayerZero, на Ethereum, что составило около 18% от обращающегося объема токена. После инцидента более $10 миллиардов было выведено из различных DeFi-протоколов.

Подробности атаки

Злоумышленники использовали конфигурацию Децентрализованной Сети Проверяющих (DVN) 1 из 1, что позволило им подделать сообщение, которое ложно утверждало, что соответствующее сжигание rsETH произошло на Unichain. Поскольку для аутентификации транзакции требовался только один валидатор, управляемый LayerZero Labs, подделанное сообщение было достаточно для разблокировки резервов.

Вместо того чтобы использовать традиционную уязвимость смарт-контракта, злоумышленники скомпрометировали внутренние RPC-узлы LayerZero, заменив легитимные бинарные файлы на поддельные, чтобы ввести в заблуждение единственный DVN. Чтобы предотвратить вмешательство резервных систем, они одновременно запустили DDoS-атаку на внешние узлы, заставив систему перейти в состояние отказа.

Команда экстренного многоподписного управления KelpDAO смогла приостановить работу основных контрактов примерно через 46 минут после начала атаки, предотвратив дальнейшие потери в размере дополнительных 40,000 rsETH.

Связь с группой Lazarus

Предварительные расследования связали атаку с северокорейской группой Lazarus, в частности с ее подгруппой TraderTraitor. Сложность атаки, которая сочетала в себе компрометацию цепочки поставок с координированной DDoS-кампанией, соответствует известным тактикам группы. На данный момент усилия по восстановлению смогли вернуть около $71 миллиона, что составляет примерно четверть украденных средств.

Влияние на DeFi-протоколы

Этот инцидент побудил к значительной переоценке конфигураций DVN среди протоколов, использующих стандарт OFT от LayerZero. Более безопасная настройка 2 из 3 или 3 из 5 DVN создала бы большую сложность для злоумышленников, так как потребовала бы компрометации нескольких независимых валидаторов одновременно.

Для инвесторов этот инцидент служит ярким напоминанием о необходимости оценивать меры безопасности, применяемые в любом протоколе, полагающемся на кросс-цепное сообщение, особенно количество валидаторов, участвующих в верификации транзакций.

FAQ

Что произошло во время эксплуатации KelpDAO?

18 апреля адаптер кросс-цепочного моста KelpDAO был использован из-за уязвимости, которая полагалась на единственного проверяющего для аутентификации транзакций, что привело к потере примерно 292 миллионов долларов в rsETH.

Как злоумышленники использовали систему KelpDAO?

Злоумышленники использовали конфигурацию децентрализованной сети проверяющих (DVN) 1 из 1, чтобы подделать сообщение, которое ложно утверждало, что сжигание rsETH произошло на Unichain. Они скомпрометировали внутренние RPC-узлы LayerZero и запустили DDoS-атаку, чтобы предотвратить вмешательство резервных систем.

Какова связь между атакой на KelpDAO и группой Lazarus?

Предварительные расследования предполагают, что атака связана с северокорейской группой Lazarus, в частности с её подгруппой TraderTraitor, из-за сложности и тактики, использованных в атаке.

Какие меры принимаются для восстановления украденных средств?

Усилия по восстановлению позволили вернуть примерно 71 миллион долларов, что составляет около четверти средств, украденных во время эксплуатации.

Какие последствия имеет этот инцидент для протоколов DeFi?

Инцидент побудил пересмотреть конфигурации DVN среди протоколов, использующих стандарт OFT LayerZero, подчеркивая необходимость более безопасных настроек, таких как конфигурации DVN 2 из 3 или 3 из 5, для повышения безопасности против подобных атак.

Читать →