LayerZero는 공격자가 회사의 검증자가 의존하는 두 개의 RPC 노드를 손상시키고 나머지는 DDoS 공격을 가했으며 Kelp가 다중 검증자 권장 사항을 무시했기 때문에 공격이 성공했다고 말했습니다.
2026년 4월 20일 오전 5:01
LayerZero는 Kelp의 자체 보안 구성에 대한 2억 9천만 달러 규모의 Kelp DAO 익스플로잇에 대한 책임을 맡겼으며 Liquid Restake 프로토콜이 LayerZero가 이전에 경고했던 단일 검증기 설정을 실행했다고 밝혔습니다.
공격은 프로토콜 코드 대신 인프라 계층을 표적으로 삼는 새로운 벡터를 사용했습니다.
LayerZero가 예비적으로 북한의 Lazarus Group과 TraderTraitor 하위 유닛의 소행으로 지목한 공격자들은 LayerZero의 검증자가 크로스체인 거래를 확인하기 위해 의존하는 원격 프로시저 호출(RPC) 노드 중 2개를 손상시켰습니다.
RPC 노드는 소프트웨어가 블록체인에서 데이터를 읽고 쓸 수 있게 해주는 서버이며, LayerZero의 검증자는 중복성을 위해 내부 및 외부 노드를 혼합하여 사용했습니다.
공격자는 해당 노드 중 두 개에서 실행되는 바이너리 소프트웨어를 LayerZero의 검증자에게 사기 거래가 발생했음을 알리는 동시에 동일한 노드를 쿼리하는 다른 모든 시스템에 정확한 데이터를 계속 보고하도록 설계된 악성 버전으로 교체했습니다.
이러한 선택적 거짓말은 다른 IP 주소에서 동일한 RPC를 쿼리하는 LayerZero의 자체 모니터링 인프라에 공격이 보이지 않도록 설계되었습니다.
두 개의 노드를 손상시키는 것만으로는 충분하지 않았습니다. LayerZero의 검증자는 또한 타협되지 않은 외부 RPC 노드를 쿼리했기 때문에 공격자는 해당 노드에 대해 분산 서비스 거부 공격을 실행하여 감염된 노드에 대한 장애 조치를 강제했습니다.
LayerZero가 공유한 트래픽 로그는 토요일 오전 10시 20분부터 오전 11시 40분(태평양 표준시) 사이에 실행되는 DDoS를 보여줍니다. 장애 조치가 시작되면 손상된 노드는 검증자에게 유효한 크로스체인 메시지가 도착했음을 알리고 Kelp의 브리지는 공격자에게 116,500 rsETH를 공개했습니다. 그런 다음 악성 노드 소프트웨어는 자체 파괴되어 바이너리와 로컬 로그를 삭제했습니다.
이 공격은 Kelp가 1/1 검증 구성을 실행했기 때문에 성공했습니다. 즉, LayerZero Labs가 rsETH 브리지와 주고받는 메시지를 검증하는 유일한 개체라는 의미입니다.
LayerZero의 공개 통합 체크리스트와 Kelp와의 직접 통신에서는 중복성을 갖춘 다중 검증기 설정을 권장했습니다. 여기서 메시지를 확인하려면 여러 독립 검증기 간의 합의가 필요합니다. 해당 구성에서는 한 검증자의 데이터 피드를 오염시키는 것만으로는 유효한 메시지를 위조하는 데 충분하지 않습니다.
LayerZero는 분산 검증 네트워크에 대한 프로토콜 용어를 사용하여 “KelpDAO는 1/1 DVN 구성을 활용하기로 결정했습니다.”라고 썼습니다. “적절하게 강화된 구성을 위해서는 여러 개의 독립적인 DVN에 대한 합의가 필요하므로 단일 DVN이 손상되는 경우에도 이 공격이 효과적이지 않게 됩니다.”
LayerZero는 프로토콜의 다른 응용 프로그램에 대한 전염이 없음을 확인했다고 말했습니다. 다중 검증기 설정을 실행하는 모든 OFT 표준 토큰 및 애플리케이션은 영향을 받지 않았습니다.
LayerZero Labs 검증자는 다시 온라인 상태가 되었으며, 회사는 더 이상 1:1 구성을 실행하는 모든 애플리케이션에 대해 메시지에 서명하지 않고 단일 검증자 설정에서 프로토콜 전체 마이그레이션을 강제할 것이라고 밝혔습니다.
DeFi가 LayerZero 위험에 대해 가격을 책정하는 방법에는 아키텍처적 차이가 중요합니다.
프로토콜 수준 버그는 모든 체인의 모든 OFT 토큰이 잠재적으로 위험에 처해 있음을 의미합니다. 그러나 단일 통합자에 의한 구성 실패와 표적 인프라 공격이 결합된 것은 프로토콜이 설계된 대로 작동했으며 LayerZero의 코드가 아닌 Kelp의 보안 선택이 구멍을 생성했음을 의미합니다.
Kelp는 아직 LayerZero의 프레이밍에 대해 공개적으로 응답하지 않았거나 명시적인 권장 사항에도 불구하고 1/1 검증 장치 설정을 운영한 이유를 설명하지 않았습니다.
Lazarus Group은 4월 1일 Drift Protocol 익스플로잇에 연결되었고 현재 Kelp는 4월 18일에 연결되었습니다. 즉, 동일한 북한 부서가 구조적으로 다른 두 가지 공격 벡터(Drift의 사회 공학 거버넌스 서명자 및 Kelp의 인프라 RPC 중독)를 통해 18일 만에 DeFi에서 5억 7,500만 달러 이상을 빼냈습니다.
그룹은 DeFi 프로토콜이 방어를 강화하는 것보다 더 빠르게 플레이북을 적용하고 있습니다.
당신을 위한 더 많은 것


