SlowMist विश्लेषण: KelpDAO हैक में लक्षित RPC विषाक्तता और LayerZero DVN धोखाधड़ी शामिल है

iconTechFlow
साझा करें
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconसारांश

expand icon
स्लोमिस्ट के संस्थापक युशियन ने केल्पडीओएच हैक का विश्लेषण किया, जिसमें उन्होंने दिखाया कि हमलावरों ने लक्षित RPC विषाक्तता और लेयरजीरो डीवीएन धोखाधड़ी का उपयोग कैसे किया। दो क्लस्टर में op-geth बाइनरी को बदलकर, उन्होंने डीवीएन को दुर्भावनापूर्ण डेटा प्रदान किया और अन्यथा छिप गए। एक DDoS हमले ने ट्रैफिक को विषाक्त नोड्स पर स्थानांतरित कर दिया, जिससे लॉग्स को मिटाए जाने से पहले झूठे लेनदेन पर हस्ताक्षर किए जा सके। अल्टकॉइन की निगरानी करने वाले ट्रेडर्स जो संकेतों को देख रहे हैं, वे ऐसे हमलों के प्रतिक्रिया के रूप में भय और लालच सूचकांक में लहरों को देख सकते हैं।

SlowMist के संस्थापक यू चेंग (@evilcos) के विश्लेषण के अनुसार, KelpDAO की लगभग 2.9 अरब डॉलर की चोरी का हमला केंद्रीय रूप से LayerZero DVN (डिसेंट्रलाइज्ड वेरिफायर नेटवर्क) के निचले स्तर के RPC बुनियादी ढांचे पर निर्देशित विषाक्तता पर आधारित था। हमले के विस्तृत चरण इस प्रकार हैं: सबसे पहले, LayerZero DVN द्वारा उपयोग किए जा रहे RPC नोड्स की सूची प्राप्त की जाती है, फिर इनमें से दो स्वतंत्र क्लस्टर्स पर हमला किया जाता है और op-geth बाइनरी फाइलें प्रतिस्थापित कर दी जाती हैं; चयनात्मक धोखेबाजी तकनीक का उपयोग करके, केवल DVN को झूठा और हानिकारक payload प्रदान किया जाता है, जबकि अन्य IP को सही डेटा प्रदान किया जाता है; साथ ही, अनहमलित RPC नोड्स पर DDoS हमला किया जाता है, जिससे DVN को हमले से प्रभावित नोड्स पर फॉलोवर स्विच करने के लिए मजबूर किया जाता है; झूठे संदेश की पुष्टि के बाद, हानिकारक बाइनरी स्वयं को मिटा देती है और लॉग्स को साफ़ कर देती है। परिणामस्वरूप, LayerZero DVN "कभी नहीं हुए" लेनदेन के लिए पुष्टि प्रदान करता है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।