AktualnościKryptoKelpDAO wnosi pozew cywilny przeciwko LayerZero w sprawie eksploitu rsETH o wartości 292 mln dolarów

KelpDAO wnosi pozew cywilny przeciwko LayerZero w sprawie eksploitu rsETH o wartości 292 mln dolarów

Autor: Crypto Adventure·

Najważniejsze informacje

  • •Evercrest Technologies, podmiot prawny stojący za KelpDAO, pozwał LayerZero i współzałożyciela Bryana Pellegrino w Kolumbii Brytyjskiej w związku z exploitem mostu rsETH z 18 kwietnia, który spowodował straty w wysokości około 292 mln dolarów.
  • •Pozew Kelp zarzuca, że LayerZero nie ujawniło ryzyk technologicznych, dopuściło do skompromitowania infrastruktury weryfikacji międzyłańcuchowej i zatwierdziło na piśmie wdrożenie mostu Kelp — twierdzenia te nie zostały jeszcze zweryfikowane przez sąd.
  • •Ostateczny raport LayerZero prześledził włamanie do ataku inżynierii socjalnej na dewelopera z 6 marca, a skompromitowane wewnętrzne węzły RPC umożliwiły później sfałszowaną wiadomość, która uwolniła 116 500 rsETH bez spalenia w łańcuchu źródłowym.
  • •LayerZero utrzymuje, że konfiguracja Kelp 1-of-1 DVN była decydującym pojedynczym punktem awarii i że zalecało korzystanie z wielu niezależnych weryfikatorów, a Pellegrino nazwał pozew bezzasadnym.
  • •Firmy Mandiant i CrowdStrike przypisały włamanie powiązanej z Koreą Północną grupie TraderTraitor, a Kelp przeniósł od tego czasu rsETH do Cross-Chain Interoperability Protocol firmy Chainlink.
KelpDAO wnosi pozew cywilny przeciwko LayerZero w sprawie eksploitu rsETH o wartości 292 mln dolarów

Evercrest Technologies, podmiot prawny stojący za KelpDAO, wniósł w Kolumbii Brytyjskiej pozew cywilny przeciwko LayerZero i współzałożycielowi Bryanowi Pellegrino w związku z exploitem mostu rsETH z 18 kwietnia, który doprowadził do strat w wysokości około 292 mln dolarów. O złożeniu pozwu poinformowano w poście na X.

Kelp twierdzi, że pozwani nie ujawnili należycie ryzyk związanych z technologią LayerZero i nie zapobiegli skompromitowaniu infrastruktury wykorzystywanej do weryfikacji transakcji międzyłańcuchowych. Pozew zarzuca ponadto, że LayerZero przed atakiem zweryfikował i zatwierdził na piśmie wdrożenie oraz konfigurację mostu Kelp. Twierdzenia te nie zostały jeszcze rozstrzygnięte przez sąd.

Działanie prawne nastąpiło po miesiącach sporów dotyczących exploita, w którym 116 500 rsETH zostało uwolnionych z kontraktu mostu Ethereum bez odpowiadającego im spalenia w łańcuchu źródłowym. W mechanice mostów to właśnie spalenie kompensuje uwolnione tokeny jeden do jednego poprzez zniszczenie ich odpowiedników w łańcuchu pochodzenia; bez niego uwolnione w Ethereum rsETH nie miały za sobą kompensującego zniszczenia.

Infrastruktura LayerZero została skompromitowana przed uwolnieniem rsETH

Ostateczny raport z incydentu firmy LayerZero prześledził włamanie do 6 marca, kiedy atakujący za pomocą inżynierii socjalnej wyłudził poświadczenia sesyjne od dewelopera LayerZero. Następnie atakujący wszedł do środow chmurowego LayerZero i zmodyfikował wewnętrzne węzły RPC wykorzystywane przez LayerZero Labs Decentralized Verifier Network (DVN) — warstwę odpowiedzialną za poświadczanie legalności wiadomości międzyłańcuchowych, zanim mosty na nich działają.

18 kwietnia zewnętrzni dostawcy RPC, czyli usługi przekazujące dane blockchain do aplikacji i weryfikatorów, zostały zaatakowane atakiem denial-of-service, co sprawiło, że weryfikator stał się zależny od skompromitowanych wewnętrznych węzłów dostarczających fałszywy stan blockchain. DVN LayerZero Labs wygenerował następnie ważne poświadczenie dla sfałszowanej wiadomości międzyłańcuchowej, a most Kelp w Ethereum uwolnił 116 500 rsETH, mimo że odpowiadające im spalenie w łańcuchu źródłowym nigdy nie nastąpiło.

Druga sfałszowana wiadomość celująca w kolejne 40 000 rsETH została uwierzytelniona, ale nie została wykonana, ponieważ Kelp wstrzymał działanie dotkniętych kontraktów. Firma bezpieczeństwa Blockaid niezależnie zidentyfikowała ścieżkę weryfikacji 1-of-1 i potwierdziła w swojej analizie, że nie było drugiego weryfikatora, który mógłby odrzucić fałszywą wiadomość.

Pozew dotyczy sporu o konfigurację DVN 1-of-1

LayerZero konsekwentnie utrzymuje, że to konfiguracja mostu Kelp stworzyła decydujący pojedynczy punkt awarii. W oświadczeniu o incydencie z kwietnia firma stwierdziła, że rsETH opierał się na konfiguracji DVN 1-of-1, co oznaczało, że tylko weryfikator LayerZero Labs mógł autoryzować wiadomość międzyłańcuchową. LayerZero powiedziało, że zalecało korzystanie z wielu niezależnych weryfikatorów i argumentowało, że konfiguracja z wieloma DVN zapobiegłaby uwolnieniu środków przez pojedynczą skompromitowaną ścieżkę weryfikacji.

Kelp kwestionuje tę wersję wydarzeń. Jego pozew cywilny stwierdza, że LayerZero przed exploitem zweryfikował i zatwierdził wdrożenie oraz konfigurację, co stawia w centrum sprawy pytanie, co LayerZero zatwierdził i jakie ostrzeżenia dotyczące bezpieczeństwa przekazał. Pellegrino nazwał pozew bezzasadnym i oświadczył, że zamierza się go bronić w Vancouver.

Atak przypisany powiązanej z DPRK grupie TraderTraitor

Ostateczne śledztwo LayerZero wskazuje, że Mandiant, CrowdStrike i niezależni badacze bezpieczeństwa przypisali włamanie grupie TraderTraitor, śledzonej również jako UNC4899 — aktorowi zagrożeń powiązanemu z Koreąółnocną.

Chainalysis niezależnie opisała incydent jako atak na infrastrukturę weryfikacyjną poza łańcuchem, a nie na lukę w samym kontrakcie tokenu rsETH. Jej śledztwo wykazało, że infrastruktura RPC obsługiwana przez LayerZero, zasilająca weryfikator, została zmanipulowana przed akceptacją sfałszowanej wiadomości. To rozróżnienie stanowi obecnie podstawę sporu prawnego, ponieważ pozew Kelp zarzuca pozwanym, że nie zapobiegli skompromitowaniu właśnie tej pozałańcuchowej infrastruktury weryfikacyjnej.

Kelp przeniósł następnie rsETH do Cross-Chain Interoperability Protocol (CCIP) firmy Chainlink w ramach szerszej ponownej oceny swojej architektury bezpieczeństwa międzyłańcuchowego.

Sprawa cywilna w Kolumbii Brytyjskiej przedstawia teraz przed sądem sprzeczne wersje obu stron dotyczące konfiguracji mostu, ujawnień dotyczących bezpieczeństwa LayerZero oraz odpowiedzialności za skompromitowaną infrastrukturę weryfikacyjną.