• bitcoinBitcoin (BTC) $ 76,408.00
  • ethereumEthereum (ETH) $ 2,078.59
  • tetherTether (USDT) $ 0.998632
  • usd-coinUSDC (USDC) $ 0.999778
  • tronTRON (TRX) $ 0.374956
  • dogecoinDogecoin (DOGE) $ 0.101554
  • zcashZcash (ZEC) $ 608.50
  • leo-tokenLEO Token (LEO) $ 10.01
  • cardanoCardano (ADA) $ 0.241498
  • moneroMonero (XMR) $ 386.27
  • bitcoin-cashBitcoin Cash (BCH) $ 348.38
  • chainlinkChainlink (LINK) $ 9.44
  • stellarStellar (XLM) $ 0.149097
  • daiDai (DAI) $ 0.999611
  • litecoinLitecoin (LTC) $ 52.11
  • hedera-hashgraphHedera (HBAR) $ 0.087257
  • crypto-com-chainCronos (CRO) $ 0.068081
  • okbOKB (OKB) $ 89.81
  • ethereum-classicEthereum Classic (ETC) $ 8.74
  • cosmosCosmos Hub (ATOM) $ 2.24
  • kucoin-sharesKuCoin (KCS) $ 7.97
  • algorandAlgorand (ALGO) $ 0.109825
  • dashDash (DASH) $ 44.23
  • vechainVeChain (VET) $ 0.006505
  • true-usdTrueUSD (TUSD) $ 0.998631
  • tezosTezos (XTZ) $ 0.330138
  • decredDecred (DCR) $ 16.34
  • iotaIOTA (IOTA) $ 0.057378
  • neoNEO (NEO) $ 2.84
  • basic-attention-tokenBasic Attention (BAT) $ 0.097738
  • qtumQtum (QTUM) $ 0.893641
  • 0x0x Protocol (ZRX) $ 0.104745
  • ravencoinRavencoin (RVN) $ 0.005272
  • ontologyOntology (ONT) $ 0.053423
  • paxos-standardPax Dollar (USDP) $ 0.999099
  • iconICON (ICX) $ 0.036528
  • wavesWaves (WAVES) $ 0.380340
  • liskLisk (LSK) $ 0.117024
  • huobi-tokenHuobi (HT) $ 0.144390
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • augurAugur (REP) $ 0.973883
Безопасность

KelpDAO обвинил LayerZero в провале инфраструктуры после взлома

  • KelpDAO обвинила LayerZero во взломе на сумму более $290 млн.
  • Причиной проект назвал компрометацию инфраструктуры.
  • В KelpDAO заявили об отказе от LayerZero после атаки и переходе на Chainlink.

Команда протокола ликвидного рестейкинга KelpDAO опубликовала расширенную позицию относительно одного из крупнейших инцидентов в DeFi 2026 года — взлома моста rsETH на сумму более $290 млн. Проект прямо опроверг выводы LayerZero и заявил, что первопричиной атаки стала компрометация инфраструктуры LayerZero, а не ошибки конфигурации со стороны Kelp.

В центре конфликта — так называемая модель верификации 1-of-1 DVN, которую LayerZero после атаки назвала уязвимой, но, по словам KelpDAO, ранее сама же и одобряла.

Конфигурация, ставшая причиной спора

KelpDAO утверждает, что использовала стандартную конфигурацию, рекомендованную LayerZero, и неоднократно согласовывала ее с командой проекта.

В частности, в заявлении подчеркивается, что представители LayerZero прямо подтверждали безопасность такого подхода:

«Это Telegram-переписка с членом команды LayerZero Labs, который не только знал о конфигурации 1-1 DVN, но и прямо ее одобрил».

Переписка с членом команды LayerZero Labs в Telegram. Источник: KelpDAO.

При этом после атаки LayerZero изменила позицию и заявила, что именно эта конфигурация стала причиной взлома. В ответ KelpDAO подчеркнул:

«LayerZero обвинила своих пользователей в проблеме, которая была вызвана их собственной инфраструктурной ошибкой».

Аналитика подтверждает, что такая модель была широко распространена:

  • около 47% OApp-контрактов LayerZero использовали 1-1 DVN;
  • более 120 протоколов работали с этой конфигурацией;
  • около 90% сообщений проверялись только одним или двумя DVN.

Это ставит под сомнение тезис об «уникальной ошибке» KelpDAO.

Что произошло во время атаки

Согласно данным KelpDAO и независимых исследователей, атака 18 апреля 2026 года была направлена не на смарт-контракты, а на инфраструктуру LayerZero.

Ключевые детали инцидента:

  • злоумышленники скомпрометировали RPC-узлы, которые использовались DVN;
  • произошла атака типа RPC-спуфинг;
  • были подписаны фальшивые транзакции на сумму свыше $100 млн (часть удалось заблокировать);
  • общие потери составили около $292 млн.

В LayerZero подтвердили факт компрометации части инфраструктуры. Впрочем, независимые эксперты не согласны с такой формулировкой:

«Атака LayerZero не была отравлением RPC […] это был взлом инфраструктуры внутри периметра».

KelpDAO также подчеркнул, что именно он первым обнаружил проблему и остановил контракты.

Последствия для рынка и DeFi

Атака на KelpDAO стала одной из самых резонансных в 2026 году и вызвала цепную реакцию в индустрии. Подробнее в материале:

Согласно данным LayerZero, к атаке может быть причастна северокорейская группировка Lazarus Group.

Часть средств удалось заблокировать. В частности, сеть Arbitrum заморозила активы — 30 766 $ETH. Речь шла примерно о $71 млн, которые позже стали предметом судебного спора с участием Aave.

В то же время злоумышленники уже успели отмыть значительную часть активов: около 34 500 $ETH ($80 млн) было выведено через THORChain

Переход на Chainlink и новые риски

После инцидента KelpDAO объявил об отказе от инфраструктуры LayerZero и переходе на Chainlink CCIP.

В заявлении подчеркивается:

«Мы переходим к использованию проверенной инфраструктуры и минимизируем доверие к внешним зависимостям».

Chainlink, по словам команды, уже обработал более $30 трлн объема и оставался стабильным даже во время глобальных сбоев.

Параллельно в индустрии возникли более широкие вопросы по безопасности:

  • централизация DVN и общие точки контроля;
  • использование дефолтных конфигураций без надлежащей проверки;
  • отсутствие своевременного мониторинга атак.

KelpDAO также задал ряд публичных вопросов LayerZero, включая то, как именно была скомпрометирована инфраструктура и почему система не выявила атаку раньше.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»