KelpDAO $290M na hack na may kinalaman sa RPC attack ng Lazarus Group

icon36Crypto
I-share
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconSummary

expand icon
Ang isang crypto hack na tumarget sa KelpDAO ay nagresulta sa isang pagkawala ng $290 milyon pagkatapos gamitin ng mga attacker ang isang RPC-based na vulnerability na may kinalaman sa Lazarus Group. Ang paglabas ay nagbypass ng seguridad sa pamamagitan ng pag-focus sa isang solong verification network, na nagpapahintulot sa mga maliw na pagkakatotoo ng transaksyon. Tiniyak ng LayerZero na ang insidente ay isolado at inanyayahan ang mga proyekto na gamitin ang mga multi-verifier system. Ang exchange hack ay nagpapakita ng patuloy na panganib sa decentralized infrastructure.
  • Bypassado ng RPC attack ang mga pagsisiguro, nagbigay-daan sa $290M na exploit sa KelpDAO rsETH
  • Isang single verifier setup ang nag-expose ng vulnerability, na nagpapahintulot sa mga attacker na manipulahin ang mga transaction confirmation
  • Pinatotohanan ng LayerZero ang walang kalat, at sinikap ang pangangailangan para sa mga modelo ng seguridad na may maraming verifier

Nasiraan ng malaking paglabag ang KelpDAO na nagpakita ng mga kahinaan sa blockchain infrastructure kaysa sa pangunahing disenyo ng protokolo. Ang insidente ay nagresulta sa pagkawala ng halos $290 milyon at agad na nakakuha ng atensyon sa buong industriya. Ayon sa LayerZero Labs, ang mga maagang natuklasan ay nagtuturo sa isang pinagsamang RPC-based attack na may kinalaman sa Lazarus Group.


Ayon sa opisyal na paglalathala, hindi nag-brush ang mga attacker sa ilalim na protokolo. Sa halip, tinarget nila ang proseso ng pag-verify na nakadepende sa mga panlabas na pinagkukunan ng datos. Bilang resulta, ipinakikita ng pag-atake ang patuloy na pagtutok sa mga vulnerability sa antas ng infrastruktura sa loob ng mga decentralizadong sistema.


Dagdag pa, ang paglabas ay nakatuon sa konpigurasyon ng KelpDAO na rsETH, na nagtatagpo sa isang solong network ng pagpapatotoo. Ang ganitong setup ay gumawa ng direkta na punto ng pagkabigo na ginamit ng mga manlalait nang tumpak. Bilang resulta, ang manipuladong data ay lumipas sa mga pagsusuri ng pagpapatotoo at nag-trigger ng hindi awtorisadong pagkumpirma ng transaksyon.


Dagdag pa, pinatotohanan ng LayerZero na ang exploit ay nanatiling isinalo sa partikular na konfigurasyong ito. Patuloy na gumagana ang iba pang mga aplikasyon na gumagamit ng iba’t ibang modelo ng pag-verify nang walang pagkabigo. Kaya, ang pagkakapigil ay nagpapakita ng kahalagahan ng distributed validation sa pagbabawas ng systemic risk.


Basahin Rin: Ang Crypto Market ay Huminto Habang Nakatitig ang BTC sa $74K Habang Ang Mga Altcoin ay Tumataas Nang Malaki


Pinagana ang RPC manipulation na nagdulot ng mga pinagsamang pagpapatunay ng transaksyon

Ayon sa teknikal na paliwanag, ang mga attacker ay nakapagkompromiso sa mga partikular na RPC node na ginagamit sa pag-verify ng transaksyon. Nilikha nila ang node binaries at binago ang mga system response upang magbigay ng maling data nang selektibo. Bilang resulta, ang mga manipuladong node ay nagbigay ng maling detalye ng transaksyon lamang sa mga targeted na sistema ng pag-verify.


Gayunpaman, nagpatuloy ang mga serbisyo sa pagmamasid sa pagtatanggap ng tumpak na data, na nagdulot ng pagkakaltas sa pagkakakilala sa paglabas. Bukod dito, sinimulan ng mga mananakop ang DDoS activity laban sa mga node na hindi naapektuhan upang pilitin ang system failover. Ang pagbabalik na ito ay nagdulot ng mas malaking pagkakabase sa kompromisong imprastruktura at pinayagan ang pagkakaroon ng pag-atake.


Bilang resulta, ang verification network ay nag-verify ng mga transaksyon na hindi nagawa sa-chain. Sa kabila nito, sinabi ng LayerZero na ang kanilang protocol ay gumana ayon sa disenyo sa buong insidente. Ang pagkabigo ay nagmula sa paraan kung paano inilahad ng external infrastructure ang data sa sistema.


Dagdag pa, sinabi ng LayerZero na ang multi-verifier setups ay nagpapababa ng pagkakasalalay sa isang solong pinagkukunan ng datos. Ang mga ganitong konpigurasyon ay nag-iwas sa mga hacker na pagsamantalan ang mga hiwalay na kahinaan sa loob ng mga network ng pag-verify. Sa kabaligtaran, ang single-layer na pagkakabuo ng KelpDAO ay naglikha ng mga kondisyon para sa pagpapalaganap ng pag-atake. Bukod pa rito, ang lahat ng apektadong sistema ay napalitan na, at pinagpalakas ang mga pagsisiguro. Ang pagbubugso ay nagpapakita ng pagbabago patungo sa mga estratehiya ng pag-atake na nakatuon sa imprastruktura sa mga ecosystem ng blockchain. Ito ay nagpapatibay din sa pangangailangan ng mga redundant na sistema ng pag-verify upang maiwasan ang katulad na insidente.


Basahin Rin: Michael Saylor ay Nagpapahiwatig ng Mas Malaking Bitcoin na Bets Habang Ang Kanyang Estratehiya ay Malapit na sa 800,000 BTC


Lumabas ang post $290M KelpDAO Hack Exposes RPC Attack Linked to Lazarus Group una sa 36Crypto.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.