Kelp DAO는 대규모 익스플로잇 이후 책임을 전가하려는 LayerZero에 반격을 가했습니다.

Kelp DAO는 LayerZero의 ‘기본’ 설정이 실제로 2억 9천만 달러 규모의 대규모 재난을 초래했다고 주장합니다.

Liquid Restake 프로토콜은 손상된 검증기가 LayerZero의 자체 인프라이며 실행에 결함이 있는 설정이 LayerZero의 온보딩 기본값이라고 밝혔습니다.

업데이트됨 2026년 4월 20일 오후 3시 46분 게시일: 2026년 4월 20일, 오후 2:41

만들다 선호

그만큼 인기 있는 스파이더맨 밈 세 명의 동일한 슈퍼히어로가 서로 손가락질하는 모습을 보여주는 것이 오늘 암호화폐 순간을 보내고 있습니다.

Kelp DAO가 다시 푸시되도록 설정되었습니다. LayerZero의 사후 분석 이 문제에 정통한 L2 소식통은 이번 일요일의 2억 9천만 달러 규모의 익스플로잇이 Kelp를 비난한다고 CoinDesk에 말했습니다. Kelp는 단일 검증자 설정에서 벗어나라는 반복적인 경고를 무시했다는 크로스체인 메시징 회사의 주장에 이의를 제기할 계획입니다. CoinDesk는 회사의 논의를 검토하고 확인했습니다.

Kelp는 사용자가 예치한 이더를 가져와 EigenLayer라는 수익 생성 시스템을 통해 라우팅하고 그 대가로 영수증 토큰인 rsETH를 발행하는 유동 재스테이킹 프로토콜입니다.

LayerZero는 크로스체인 전송이 유효한지 확인하기 위해 DVN(분산 검증 네트워크)이라는 엔터티를 사용하여 블록체인 간에 rsETH를 이동하는 크로스체인 메시징 인프라입니다.

토요일에는 공격자들이 소진되었습니다 LayerZero의 검증자가 거래를 확인하는 데 의존하는 서버를 중독시켜 Kelp의 LayerZero 기반 브리지에서 약 2억 9천만 달러 상당의 116,500 rsETH를 획득했습니다.

소식통에 따르면 Kelp는 “정교한 국가 지원 공격”을 통해 손상된 DVN이 제3자 검증자가 아닌 LayerZero의 자체 인프라였다고 말할 계획입니다.

공격자들은 크로스체인 트랜잭션이 합법적인지 확인하는 LayerZero의 자체 서버 두 대를 손상시킨 후 백업 서버를 정크 트래픽으로 가득 채워 손상된 서버에 LayerZero의 검증 장치를 강제 적용했습니다.

해당 인프라는 모두 소스인 Kelp가 아닌 LayerZero에 의해 구축되고 실행되었습니다. 주장했다.

소식통은 LayerZero가 “1/1 구성”을 지침에 반하는 비주류 선택으로 프레이밍하는 것에 대해 이의를 제기했습니다. LayerZero의 사후 분석에 따르면 KelpDAO는 다중 DVN 중복 구성에 대한 권장 사항을 명시했음에도 불구하고 1/1 DVN 설정을 선택했습니다.

“1/1 구성”은 브릿지가 조치를 취하도록 크로스체인 메시지를 단 한 명의 검증자만 승인해야 함을 의미하며 시스템은 손상되거나 위조된 명령을 잡기 위해 두 번째 검사를 할 필요가 없습니다. 다중 검증기 구성(예: 2/3, 3/5 등)은 위조된 메시지를 자체적으로 승인할 수 있는 단일 실패 지점이 없도록 보장합니다.

그들은 2024년 7월부터 공개된 LayerZero와의 직접 통신 채널을 통해 Kelp가 rsETH DVN 구성을 변경하도록 구체적인 권장 사항을 제시하지 않았다고 덧붙였습니다.

LayerZero의 자체 빠른 시작 가이드와 기본 GitHub 구성은 1/1 DVN 설정을 가리킨다고 소식통은 CoinDesk에 말했습니다. LayerZero에 추가된 프로토콜의 40%는 현재 동일한 구성을 사용하고 있습니다.

Kelp가 실행한 구성은 LayerZero 자체에도 나타납니다. V2 OApp 빠른 시작여기서 샘플 layerzero.config.ts는 모든 경로를 하나의 필수 DVN으로 연결하고 선택적 DVN은 없습니다. 그것은 동일한 1/1 구조입니다.

Kelp의 핵심 재스테이킹 계약은 건드리지 않았으며 익스플로잇은 브리지 계층으로 격리되었다고 그들은 덧붙였습니다. 유출 후 46분 만에 긴급 일시 중지로 인해 RSETH에서 최대 2억 달러를 추가로 출시할 수 있는 두 번의 후속 시도가 차단되었습니다.

CoinDesk는 이 이야기에 대한 논평을 위해 LayerZero에 연락했지만 출판 시점까지 답변을 듣지 못했습니다.

‘책임 회피’

보안 연구원들은 또한 Kelp를 비난하는 LayerZero의 격리된 프레이밍을 구매하지 않습니다.

다시마는 액체 재흡수 프로토콜입니다. 핵심 역량은 스테이킹 인프라, EigenLayer 통합 및 유동 스테이킹 토큰 관리입니다. LayerZero와 통합할 때 Kelp는 LayerZero의 문서, 기본값 및 팀의 지침에 의존하여 구성 결정을 내렸다고 소식통은 주장했습니다.

X에서 @banteg로 널리 알려진 Yearn Finance 핵심 팀 개발자 Artem K는 LayerZero의 공개 배포 코드에 대한 기술 리뷰를 게시하고 참조 설정에는 Ethereum, BSC, Polygon, Arbitrum 및 Optimism을 포함한 모든 주요 체인에 걸쳐 단일 소스 확인 기본값이 포함되어 있다고 말했습니다.

또한 해당 배포에서는 구성된 서버 목록을 쿼리하는 모든 사람에게 유출하는 공개 엔드포인트가 노출됩니다.

Banteg는 분석에서 Kelp가 어떤 구성을 사용했는지 증명할 수 없다고 표시했지만 LayerZero는 일반적으로 새로운 운영자에게 기본 설정을 사용하도록 요청하며 사후 분석에서는 이를 비판했다고 지적했습니다.

Chainlink 커뮤니티 관리자인 Zach Rynes는 X에 대해 솔직하게 말했습니다. LayerZero가 손상된 인프라에 대해 “책임을 회피”하고 있다고 주장하고 회사가 LayerZero 자체 지원 설정을 신뢰했다는 이유로 Kelp를 버스 아래로 던졌다고 비난했습니다.

따라서 LayerZero는 단일 검증기 설정을 실행하는 모든 애플리케이션에 대해 더 이상 메시지에 서명하지 않고 프로토콜 전체 마이그레이션을 강제할 것이라고 밝혔습니다.

더 읽어보세요: ‘DeFi는 죽었다’: 올해 최대 규모의 해킹으로 인해 전염 위험이 노출된 후 암호화폐 커뮤니티가 출격

당신을 위한 더 많은 것

북한 국기

LayerZero는 공격자가 회사의 검증자가 의존하는 두 개의 RPC 노드를 손상시키고 나머지는 DDoS 공격을 가했으며 Kelp가 다중 검증자 권장 사항을 무시했기 때문에 공격이 성공했다고 말했습니다.

알아야 할 사항:

  • LayerZero는 다중 검증기 설정을 채택하라는 사전 경고에도 불구하고 단일 검증기 구성을 사용하기로 한 Kelp의 결정에 대해 2억 9천만 달러 규모의 Kelp DAO 익스플로잇을 비난했습니다.
  • LayerZero가 사전에 북한 라자루스 그룹과 연결한 공격자들은 두 개의 RPC 노드를 손상시키고 DDoS 공격을 사용하여 장애 조치를 강제하여 LayerZero의 검증자를 속였습니다.

전체 기사 읽기

접근 권한에 대한 경고

접근 권한을 확인할 수 없습니다.