LayerZero เผยรายงานการโจมตี rsETH และสร้างโครงสร้างพื้นฐานที่ได้รับผลกระทบใหม่

iconKuCoinFlash
แชร์
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconสรุป

expand icon
LayerZero ได้เผยแพร่รายงานข่าวบนโซ่ที่อธิบายเหตุการณ์การโจมตี rsETH เมื่อวันที่ 18 เมษายน สะพาน rsETH ของ KelpDAO ถูกโจมตีและสูญเสีย rsETH ประมาณ 116,500 หน่วย ($292 ล้าน) บริษัทด้านความปลอดภัยเชื่อมโยงการโจมตีนี้กับแฮกเกอร์จากเกาหลีเหนือ การโจมตีมุ่งเป้าไปที่การตั้งค่าตัวตรวจสอบเดียวของ KelpDAO ไม่ใช่โปรโตคอล LayerZero โดยตัวโจมตีเข้าถึงระบบผ่านกุญแจเซสชันที่ถูกขโมยและจัดการโหนด RPC ภายใน LayerZero ได้ดำเนินการอัปเดตโปรโตคอล สร้างโครงสร้างพื้นฐานใหม่ด้วยสถาปัตยกรรมแบบ zero-trust และร่วมมือกับเจ้าหน้าที่บังคับใช้กฎหมายเพื่อติดตามเงินที่ถูกขโมย

ข่าวจาก BlockBeats เมื่อวันที่ 20 พฤษภาคม LayerZero ได้เผยแพร่รายงานเหตุการณ์การโจมตี rsETH: สะพาน KelpDAO rsETH ที่สร้างขึ้นบนโปรโตคอลข้ามโซ่ LayerZero ถูกโจมตีเมื่อวันที่ 18 เมษายน ทำให้มี rsETH จำนวนประมาณ 116,500 หน่วย (มูลค่าประมาณ 292 ล้านดอลลาร์สหรัฐ) ถูกขโมยไป หน่วยงานด้านความปลอดภัยหลายแห่งระบุว่าการโจมตีครั้งนี้มีต้นตอมาจากกลุ่มแฮกเกอร์จากเกาหลีเหนือชื่อ TraderTraitor (UNC4899) การโจมตีไม่ได้ส่งผลกระทบต่อโปรโตคอล LayerZero เองหรือ OApp อื่นๆ แต่เจาะจงไปที่การเชื่อมต่อแบบผู้ตรวจสอบเดียวของ KelpDAO


การโจมตีเริ่มต้นเมื่อวันที่ 6 มีนาคม โดยผู้โจมตีใช้วิธีทางสังคมวิทยาเพื่อเข้าถึงคีย์เซสชันของนักพัฒนา LayerZero Labs แล้วเจาะเข้าสู่สภาพแวดล้อม RPC บนคลาวด์และทำให้โหนด RPC ภายในถูกปนเปื้อน โหนดเหล่านี้ถูกฝังแพตช์ในหน่วยความจำเพื่อส่งคำตอบที่ดูเหมือนปกติแก่เครื่องมือตรวจสอบ แต่ส่งข้อมูลสถานะบล็อกเชนที่ถูกแก้ไขไปยัง DVN ของ LayerZero Labs (เครือข่ายตัวตรวจสอบแบบกระจายศูนย์) จากนั้นผู้โจมตีจึงโจมตีผู้ให้บริการ RPC ภายนอกด้วยการโจมตีแบบ DoS เพื่อบังคับให้ DVN พึ่งพาแต่โหนดภายในที่ถูกโจมตีเท่านั้น สุดท้ายจึงสร้างหลักฐานที่ถูกต้องสำหรับข้อความข้ามโซ่ที่ปลอมแปลง เนื่องจาก KelpDAO ใช้การตั้งค่าตัวตรวจสอบเดียว คอนแทรกต์เป้าหมายจึงยอมรับหลักฐานเดียวและปลดล็อก rsETH


หลังจากเกิดเหตุ LayerZero Labs ได้ดำเนินการหลายประการ:

เปลี่ยนท่าทีการดำเนินงาน เพื่อบังคับให้ช่องทางที่ DVN เข้าร่วมต้องมีการตั้งค่าความปลอดภัยขั้นต่ำ (ปฏิเสธการใช้เป็นผู้ลงนามตรวจสอบเพียงรายเดียว);

สร้างโครงสร้างพื้นฐานที่ได้รับผลกระทบใหม่ทั้งหมด โดยใช้สถาปัตยกรรมแบบ Zero Trust และกลไกการเพิ่มสิทธิ์แบบทันที;

ร่วมมือกับพันธมิตรในระบบนิเวศเพื่อเสริมสร้างการตั้งค่าความปลอดภัยอย่างต่อเนื่อง พร้อมร่วมมือกับหน่วยงานบังคับใช้กฎหมายและบริษัทด้านความปลอดภัยในการสืบสวน ระบุแหล่งที่มา และติดตามการเคลื่อนไหวของเงินทุน

แหล่งที่มา:แสดงต้นฉบับ
คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา