Bitcoin.com News
При поддержке

KelpDAO подает в суд на LayerZero из-за краха моста на сумму 292 млн долларов

Спустя пять месяцев после того, как злоумышленники обманом заставили мост, работающий на базе Layerzero, выпустить 116 500 rsETH на сумму около 292 миллионов долларов без соответствующего сжигания токенов, спор о том, кто несет ответственность, перешел в суд. Компания Evercrest Technologies, стоящая за проектом KelpDAO, подала гражданский иск в Британской Колумбии против Layerzero Labs и ее генерального директора Брайана Пеллегрино. Деньги были переведены одним транзакционным блоком. А вот выяснение того, кто должен покрыть убытки, может занять гораздо больше времени.

АВТОР
ПОДЕЛИТЬСЯ
KelpDAO подает в суд на LayerZero из-за краха моста на сумму 292 млн долларов

Ключевые моменты

  • Kelp заявляет, что 18 апреля мост LayerZero выпустил 116 500 rsETH на сумму около 292 млн долларов.
  • После эксплойта rsETH, связанного с Kelp, Aave столкнулась с предполагаемыми безнадежными долгами на сумму от 123,7 до 230,1 млн долларов.
  • 24 сентября Kelp подала иск против LayerZero; Пеллегрино называет гражданский иск «безосновательным».

Пять месяцев назад мост, обслуживающий rsETH KelpDAO, получил сообщение, в котором, по-видимому, говорилось, что 116 500 токенов были сожжены в другой блокчейне. На самом деле этого не произошло. Тем не менее мост поверил этому сообщению и в одном блоке выпустил на Ethereum rsETH на сумму примерно 292 млн долларов. Злоумышленник незамедлительно использовал большую часть этих средств для заимствования реальных активов у Aave.

Теперь компании, стоящие за этой системой, обращаются в суд. 24 сентября Evercrest Technologies Inc., компания, стоящая за Kelp, подала гражданский иск в Британской Колумбии против Layerzero Labs и её генерального директора Брайана Пеллегрино, превратив продолжавшуюся несколько месяцев перепалку об обвинениях в судебную тяжбу вокруг одного, казалось бы, простого вопроса: Кому принадлежало слабое звено?

«Сегодня мы подали иск против Layerzero и её соучредителя Брайана Пеллегрино, чтобы исправить несправедливость, связанную с эксплуатацией уязвимости моста Layerzero для rsETH в начале этого года», — написали в аккаунте KelpDAO в X. «Как утверждается в нашем иске, эксплойт стал прямым результатом упущений LayerZero — в том числе нераскрытия уязвимостей и рисков, присущих собственной технологии LayerZero, а также неспособности предотвратить проникновение в собственную инфраструктуру безопасности LayerZero, что позволило злоумышленникам воспользоваться этими уязвимостями».

Одно сообщение привело к потере 292 млн долларов

Проблемы начались 18 апреля в 17:35 по UTC. Проект rsETH от Kelp использовал технологию LayerZero для перемещения между блокчейнами. Его маршрут от Unichain к Ethereum опирался на так называемую децентрализованную сеть верификаторов «1 из 1» (DVN). Проще говоря, между входящим сообщением и выпуском токенов стоял один верификатор.

Этот верификатор должен был убедиться, что rsETH действительно были сожжены или заблокированы в исходной цепочке, прежде чем эквивалентная сумма будет выпущена в Ethereum. Злоумышленники нашли способ обойти эту проверку.

Поддельный пакет был проверен, зафиксирован и доставлен в Ethereum. Адаптер моста выпустил 116 500 rsETH, хотя соответствующего сжигания не произошло. Его баланс упал с 116 723 rsETH до всего 223 rsETH за один блок. Фактически из обращения исчезло примерно 18 % находящегося в обращении запаса rsETH. Это не мелочь. В мае уязвимости мостов стали главной темой обсуждения.

Контракты выполнили то, что им было предписано

Самое странное в том, что токен-контракты Kelp, по всей видимости, работали исправно. Chainalysis установила, что инцидент произошёл вне цепочки. Позже Layerzero сообщила, что 6 марта злоумышленник с помощью социальной инженерии обманул одного из разработчиков компании, похитил учетные данные сеанса и проник в облачную RPC-инфраструктуру компании. Инфраструктура RPC — это, по сути, «трубопровод», с помощью которого программное обеспечение запрашивает у блокчейна информацию о произошедших событиях.

Предполагается, что злоумышленники «отравили» внутренние узлы, используемые верификатором Layerzero. Затем, 18 апреля, внешние RPC-провайдеры подверглись распределенной атаке типа «отказ в обслуживании», в результате чего верификатор был перенаправлен на скомпрометированные узлы. Эти узлы предоставили ложную информацию, указывающую на то, что произошло законное сжигание токенов. Поскольку сообщение проверял только один верификатор, второго мнения не было.

Поддельный пакет получил «зелёный свет». В более позднем отчёте о происшествии Layerzero, со ссылкой на исследования Mandiant и Crowdstrike, вторжение было приписано группе Trader-Traitor, также известной как UNC4899 — кластеру, связанному с Северной Кореей и входящему в более широкую группировку Lazarus Group. Эта атрибуция остаётся оценкой разведывательных данных, а не выводом по гражданскому делу в Британской Колумбии.

Затем Aave получила удар по лицу

Злоумышленник разделил недавно выпущенные rsETH между семью адресами и внес около 89 567 rsETH в Aave V3 на Ethereum и Arbitrum. Эти поддельные активы внезапно стали залогом для реальных займов. Злоумышленник взял в кредит примерно 82 650 wrapped ether (WETH) и 821 wrapped staked ether (wstETH). Система Protocol Guardian от Aave начала замораживать резервы rsETH и wrsETH около 19:00 по UTC.

Kelp приостановил работу контрактов примерно через 46 минут после первого слива и предотвратил второй поддельный пакет, включавший примерно 40 000 rsETH, стоимость которых оценивалась от 95 до 100 миллионов долларов. Первого слива оказалось достаточно. Оценки образовавшихся в результате безнадежных долгов Aave варьировались от 123,7 млн до 230,1 млн долларов в зависимости от того, как в конечном итоге были распределены убытки.

По данным Defillama, общая заблокированная стоимость (TVL) в сфере децентрализованных финансов (DeFi) упала более чем на 14 млрд долларов в течение нескольких дней после атаки, а Binance Research позже связала более широкую волну атак в апреле, включая атаку на Kelp, с оттоком средств из DeFi на сумму около 13 млрд долларов. К тому моменту ситуация уже накалилась.

Вопрос на 292 миллиона долларов: кто в этом виноват?

Layerzero и Kelp согласны по многим аспектам базовой механики. Однако они резко расходятся во мнениях относительно того, кто несет за это ответственность. Layerzero признала, что ее среда RPC была скомпрометирована, но также указала на конфигурацию верификатора Kelp «1 из 1» как на единственную точку отказа. Компания утверждает, что рекомендовала конфигурации с использованием нескольких верификаторов.

Kelp излагает иную версию событий. Компания утверждает, что настройка «1 из 1» была задокументированной настройкой по умолчанию Layerzero, что Layerzero рассмотрела и письменно одобрила развертывание Kelp, а также что Kelp было сообщено, что настройки по умолчанию являются приемлемыми. Kelp также сослалась на данные Dune, согласно которым примерно 47 % приложений Layerzero, что составляет более 1 200 контрактов, использовали данную схему.

Это разногласие лежит в основе нового гражданского иска. Kelp утверждает, что Layerzero не раскрыла технологические риски, не предотвратила взлом инфраструктуры, используемой её верификатором, и одобрила конфигурацию Kelp до того, как произошёл взлом. Пеллегрино назвал иск «безосновательным» и заявил, что будет защищать себя и Layerzero в Ванкувере. Ни один суд пока не определил, кто прав.

«Evercrest (KelpDAO) сегодня подала в Британской Колумбии уведомление о гражданском иске против меня и LZ. Иск по-прежнему является необоснованным, я встречусь с ними в Ванкувере и соответствующим образом буду защищаться», — написал Пеллегрино.

Layerzero позже изменила правила

То, что произошло после эксплоита, добавляет ещё одну интригу. Layerzero отказалась от поддержки конфигураций DVN 1-из-1 для переводов на крупные суммы и перешла к использованию по умолчанию нескольких верификаторов. 8–9 мая компания принесла извинения за свои заявления и заявила, что «допустила ошибку, позволив нашей DVN действовать как 1/1 DVN для транзакций на крупные суммы».

Это не означало признания того, что Layerzero несет юридическую ответственность за убытки Kelp. Однако это выдвигает на первый план неудобный факт: конфигурация, ставшая предметом спора, — это та самая, которую, по словам самой Layerzero, не следовало разрешать для переводов на крупные суммы. Kelp пошел дальше и сменил платформу.

В начале мая она объявила о планах перенести rsETH из системы OFT Layerzero в инфраструктуру CCIP и CCT от Chainlink. Solv Protocol и другие проекты также перевели значительные активы из Layerzero после инцидента. Между тем усилия по восстановлению вышли далеко за пределы Kelp.

Совет безопасности Arbitrum заморозил около 30 765,67 ETH, стоимость которых на тот момент составляла примерно 71 млн долларов, связанных с злоумышленником. Участники отрасли, включая Aave, Lido, Ether.fi, Ethena, Mantle, Consensys и Джо Лубина, организовали поддержку восстановительных работ через DeFi United. К концу мая Kelp сообщил, что последний транш средств для восстановления был переведен, а чеканка, выкуп и мостовые операции возобновились.

Теперь дело «Paper Trail» рассматривается в суде

Дело в Ванкувере меняет место рассмотрения, но пока не меняет фактов. Иск зарегистрирован в судах Ванкувера под номером 267169, но полное уведомление о гражданском иске не было обнародовано. Это означает, что точные основания для иска и сумма ущерба, которую требует Kelp, не были независимо проверены.

Этот судебный процесс позволит тщательно изучить документацию. Kelp утверждает, что Layerzero письменно одобрила её конфигурацию. Layerzero заявляет, что Kelp выбрала схему с одним верификатором, несмотря на рекомендации в пользу многократных проверок. Суд может обязать стороны предоставить документы, изучить эту переписку и определить, какие юридические обязанности фактически выполняла каждая из сторон.

Этот вопрос выходит за рамки одного эксплойта моста на сумму 292 миллиона долларов. DeFi всё в большей степени зависит от многоуровневой внешней инфраструктуры, которая сообщает смарт-контрактам о том, что произошло где-то ещё. Контракты могут быть безупречны, но всё равно действовать на основе ложной информации, если механизм, подающий им данные, скомпрометирован.

18 апреля один верификатор поверил в такую ложь, и 116 500 rsETH появились в блокчейне Ethereum, не будучи сожженными нигде больше. Технологии потребовался один блок, чтобы принять решение. Теперь дело передано на рассмотрение судьи.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.