Bitcoin.com News
За підтримки

KelpDAO подає позов проти Layerzero у зв’язку з крахом мосту на суму 292 млн доларів

Через п’ять місяців після того, як зловмисники обдурили міст на базі Layerzero, змусивши його випустити 116 500 rsETH на суму близько 292 мільйонів доларів без відповідного спалення токенів, суперечка щодо того, хто несе відповідальність, дійшла до суду. Компанія Evercrest Technologies, яка стоїть за проєктом KelpDAO, подала цивільний позов у Британській Колумбії проти Layerzero Labs та її генерального директора Браяна Пеллегріно. Кошти були перераховані одним блоком. А ось з’ясування того, хто повинен покрити збитки, може зайняти значно більше часу.

АВТОР
ПОДІЛИТИСЯ
KelpDAO подає позов проти Layerzero у зв’язку з крахом мосту на суму 292 млн доларів

Основні висновки

  • Kelp стверджує, що 18 квітня міст LayerZero випустив 116 500 rsETH на суму близько 292 мільйонів доларів.
  • Після експлойту rsETH, пов’язаного з Kelp, Aave зіткнулася з оціночними безнадійними боргами на суму від 123,7 до 230,1 млн доларів.
  • 24 вересня Kelp подала позов проти LayerZero; Пеллегріно називає цей цивільний позов «безпідставним».

П’ять місяців тому міст, що обслуговував rsETH від KelpDAO, отримав повідомлення, яке, як здавалося, свідчило про те, що 116 500 токенів було спалено на іншому блокчейні. Насправді цього не сталося. Міст все одно повірив цьому повідомленню і випустив на Ethereum rsETH на суму приблизно 292 млн доларів в одному блоці. Зловмисник негайно використав значну частину цих коштів, взявши в позику реальні активи у Aave.

Тепер компанії, що стоять за цією системою, звертаються до суду. 24 вересня Evercrest Technologies Inc., компанія-розробник Kelp, подала цивільний позов у Британській Колумбії проти Layerzero Labs та її генерального директора Браяна Пеллегріно, перетворивши тривалу гру в «пошук винних», що тривала кілька місяців, на юридичну суперечку навколо одного оманливо простого питання: Хто був відповідальним за слабке місце?

«Сьогодні ми подали позов проти Layerzero та її співзасновника Браяна Пеллегріно, щоб виправити несправедливість, пов’язану з експлойтом мосту Layerzero для rsETH на початку цього року», — йдеться у повідомленні акаунта KelpDAO X. «Як стверджується в нашому позові, зловживання стало прямим наслідком провалів LayerZero — зокрема, невиявлення вразливостей та ризиків, притаманних власній технології LayerZero, а також нездатності запобігти проникненню у власну інфраструктуру безпеки LayerZero, що дозволило зловмисникам скористатися цими вразливостями».

Одне повідомлення розблокувало 292 мільйони доларів

Проблеми почалися 18 квітня о 17:35 за UTC. Проект rsETH від Kelp використовував технологію LayerZero для переміщення між блокчейнами. Його маршрут з Unichain до Ethereum базувався на так званій децентралізованій мережі верифікаторів типу «1-of-1», або DVN. Простіше кажучи, між вхідним повідомленням і випуском токенів стояв лише один верифікатор.

Цей верифікатор мав переконатися, що rsETH дійсно було спалено або заблоковано в ланцюгу-джерелі, перш ніж еквівалентна сума була б випущена в Ethereum. Зловмисники знайшли спосіб обійти цю перевірку.

Підроблений пакет було перевірено, зафіксовано та доставлено в мережу Ethereum. Адаптер мосту випустив 116 500 rsETH, хоча відповідного спалення не відбулося. Його баланс впав із 116 723 rsETH до всього 223 rsETH за один блок. Фактично з обігу зникло приблизно 18 % rsETH. Це не просто дрібні гроші. Експлойти мостів стали головною темою травня.

Контракти виконали те, що їм було наказано

Дивним є те, що контракти токенів Kelp, судячи з усього, працювали без збоїв. Chainalysis встановила, що зловживання відбулося поза ланцюгом. Пізніше Layerzero повідомила, що 6 березня зловмисник за допомогою соціальної інженерії обдурив одного з її розробників, викрав облікові дані сесії та отримав доступ до хмарної RPC-інфраструктури компанії. Інфраструктура RPC — це, по суті, «трубопровід», який програмне забезпечення використовує для запиту у блокчейну про те, що сталося.

Зловмисники, ймовірно, «отруїли» внутрішні вузли, які використовував верифікатор Layerzero. Потім, 18 квітня, зовнішні провайдери RPC зазнали розподіленої атаки типу «відмова в обслуговуванні», що змусило верифікатор звертатися до скомпрометованих вузлів. Ці вузли надали неправдиву інформацію, яка вказувала на те, що відбулося законне спалення токенів. Оскільки повідомлення перевіряв лише один верифікатор, другої думки не було.

Підроблений пакет отримав зелене світло. У пізнішому звіті про інцидент Layerzero, де цитувалися дослідження компаній Mandiant та Crowdstrike, вторгнення було приписано групі Trader-Traitor, також відомій як UNC4899 — кластеру, пов’язаному з Північною Кореєю та ширшою групою Lazarus. Ця атрибуція залишається оцінкою розвідки, а не висновком у цивільній справі Британської Колумбії.

Потім Aave отримала удар

Зловмисник розподілив щойно випущені rsETH між сімома адресами та вніс близько 89 567 rsETH у Aave V3 на Ethereum та Arbitrum. Ця підроблена застава раптово стала забезпеченням для реальних позик. Зловмисник позичив приблизно 82 650 огорнутих ефірів (WETH) та 821 огорнутих стейкованих ефірів (wstETH). Протокол Guardian від Aave почав заморожувати резерви rsETH та wrsETH близько 19:00 за UTC.

Kelp призупинив дію контрактів приблизно через 46 хвилин після першого виведення коштів і зупинив другий підроблений пакет, що містив приблизно 40 000 rsETH на суму, за оцінками, від 95 до 100 мільйонів доларів. Першого було достатньо. Оцінки суми безнадійної заборгованості Aave коливалися від 123,7 до 230,1 мільйона доларів залежно від того, як збитки були в кінцевому підсумку розподілені між учасниками.

На той час дані Defillama показували, що загальна заблокована вартість (TVL) децентралізованих фінансів (DeFi) впала на понад 14 млрд доларів у дні, що слідували за атакою, тоді як Binance Research пізніше пов’язала більш масштабну хвилю атак у квітні, включаючи Kelp, із відтоком коштів із DeFi на суму близько 13 млрд доларів. На той час ситуація вже загострилася.

Питання на 292 мільйони доларів: хто в цьому винен?

Layerzero та Kelp погоджуються щодо багатьох основних механізмів. Вони категорично не згодні щодо того, хто несе за них відповідальність. Layerzero визнала, що її середовище RPC було скомпрометовано, але також вказала на конфігурацію верифікатора «1 з 1» у Kelp як на єдину точку відмови. Компанія стверджує, що рекомендувала конфігурації з використанням декількох верифікаторів.

Kelp подає іншу версію подій. Компанія стверджує, що налаштування «1-of-1» було задокументованим стандартним налаштуванням Layerzero, що Layerzero письмово перевірила та затвердила розгортання Kelp і що Kelp було повідомлено, що стандартні налаштування є прийнятними. Kelp також посилається на дані Dune, які вказують, що приблизно 47 % додатків Layerzero, що становить понад 1 200 контрактів, використовували таку схему.

Ця розбіжність у поглядах лежить в основі нового цивільного позову. Kelp стверджує, що Layerzero не розкрила технологічні ризики, не запобігла компрометації зловмисниками інфраструктури, яку використовував її верифікатор, та схвалила конфігурацію Kelp до експлойту. Пеллегріно назвав позов «безпідставним» і заявив, що захищатиме себе та Layerzero у Ванкувері. Жоден суд ще не вирішив, хто має рацію.

«Evercrest (KelpDAO) сьогодні подала позовну заяву у Британській Колумбії проти мене та LZ. Цей позов, як і раніше, є безпідставним; я зустрінуся з ними у Ванкувері та відповідно захищатиму себе», — написав Пеллегріно.

Пізніше Layerzero змінила правила

Те, що сталося після експлойту, додає ще одну складність. Layerzero відмовилася від підтримки конфігурацій DVN «1-of-1» для переказів на великі суми та перейшла до використання за замовчуванням декількох верифікаторів. 8–9 травня компанія вибачилася за свою комунікацію та заявила, що «допустила помилку, дозволивши нашій DVN діяти як 1/1 DVN для транзакцій на великі суми».

Це не було визнанням того, що Layerzero несе юридичну відповідальність за збитки Kelp. Однак це висвітлює незручний факт: конфігурація, яка стала причиною суперечки, — це та сама, яку, за словами самої Layerzero, не слід було дозволяти для переказів на великі суми. Kelp пішов далі й змінив платформу.

На початку травня компанія оголосила про плани перенести rsETH із системи OFT Layerzero на інфраструктуру CCIP та CCT від Chainlink. Solv Protocol та інші проєкти також вивели значні активи з Layerzero після інциденту. Тим часом заходи з відновлення ситуації поширилися далеко за межі Kelp.

Рада безпеки Arbitrum заморозила близько 30 765,67 ETH, вартість яких на той час становила приблизно 71 млн доларів, пов’язаних із зловмисником. Учасники галузі, зокрема Aave, Lido, Ether.fi, Ethena, Mantle, Consensys та Джо Лубін, організували підтримку відновлення через DeFi United. Наприкінці травня Kelp повідомила, що останній транш коштів для відновлення було перераховано, а емісія, викуп та мінгінг відновлено.

Тепер справа «Paper Trail» розглядається в суді

Справа у Ванкувері змінює місце розгляду, але поки що не змінює фактів. Позов зареєстрований у Ванкуверському суді під номером 267169, але повне повідомлення про цивільний позов ще не оприлюднено. Це означає, що точні підстави позову та сума збитків, яких вимагає Kelp, не були незалежно перевірені.

Цей позов може ретельно проаналізувати документацію. Kelp стверджує, що Layerzero письмово затвердила її конфігурацію. Layerzero заявляє, що Kelp обрала схему з одним верифікатором, незважаючи на рекомендації щодо використання декількох перевірок. Суд може вимагати надання документів, вивчити цю переписку та визначити, які юридичні обов’язки фактично виконувала кожна зі сторін.

Це питання виходить за межі одного випадку зловживання в мості на суму 292 мільйони доларів. DeFi дедалі більше залежить від рівнів зовнішньої інфраструктури, які повідомляють смарт-контрактам про те, що сталося десь інде. Контракти можуть бути бездоганними, але все одно діяти на основі неправдивої інформації, якщо механізм, що подає їм дані, скомпрометований.

18 квітня один верифікатор повірив у таку неправду, і 116 500 rsETH з’явилися в блокчейні Ethereum, не будучи спаленими ніде інде. Технологія прийняла рішення за один блок. Тепер справа перейшла до розгляду судді.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.