LayerZero раскрыл детали атаки через KelpDAO на $293 млн

LayerZero раскрыл детали атаки через KelpDAO на $293 млн

Протокол LayerZero, задействованный в инциденте с мостом KelpDAO, официально подтвердил факт взлома, в результате которого ущерб составил 293 миллиона долларов. Компания заявила, что атака была возможна из-за уязвимости в настройках безопасности именно у проекта KelpDAO, а не в самом протоколе LayerZero. В частности, KelpDAO использовал только один «проверяющий» узел для верификации транзакций, в то время как стандартной практикой является применение нескольких независимых узлов, что обеспечивает отказоустойчивость.

Разработчики описали схему атаки как многоэтапную операцию, начавшуюся с компрометации RPC-серверов, используемых системой LayerZero. Злоумышленники получили доступ к списку технических узлов, а затем взломали два из них, размещённых на разных платформах, и установили на них вредоносное программное обеспечение. Эти серверы стали отправлять поддельные подтверждения о несуществующих транзакциях, в то время как все остальные запросы обрабатывались корректно, чтобы не вызвать подозрений.

Для того чтобы система начала использовать именно взломанные узлы, хакеры организовали DDoS-атаку, перегрузив остальные серверы ложными запросами. В условиях перегрузки система автоматически переключилась на альтернативные узлы — уже скомпрометированные. С помощью этой схемы злоумышленники сымитировали перевод 116 500 токенов rsETH, которые затем были похищены из моста KelpDAO и использованы в качестве залога в Aave V3.

После получения займов в wETH хакеры стёрли все следы присутствия: удалили вредоносное ПО, логи и конфигурации с заражённых серверов. Эта тщательная очистка усложнила расследование и затруднила установление полной картины атаки. Тем не менее, команда LayerZero подчеркнула, что сам протокол не имел уязвимостей, а инцидент стал следствием ошибок в реализации со стороны партнёрского проекта.

LayerZero связал происшествие с северокорейской хакерской группировкой Lazarus, в частности с её подразделением TraderTraitor, известным атаками на крипто-инфраструктуру. Однако в публичном отчёте не было представлено прямых доказательств причастности КНДР, что оставляет вопрос открытым. Аналитики продолжают анализировать следы, включая маршруты движения средств и методы маскировки транзакций.

На сегодняшний день система LayerZero полностью восстановлена и функционирует в штатном режиме. Инцидент 18 апреля стал серьёзным предупреждением для всей экосистемы DeFi о рисках централизации в части безопасности. История с атаки показала, как одна слабая ссылка в цепочке — в данном случае недостаточная защита узлов — может привести к масштабным потерям и цепной реакции в смежных протоколах.

Источник: bits.media
Дата публикации: 20.04.2026 09:03