source avatarMike Chan | Deep Ventures 🤘

Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy

Cuối tuần qua, KelpDAO đã bị khai thác mất 290 triệu USD rsETH. KelpDAO sử dụng LayerZero làm cầu nối liên chuỗi, và đội ngũ LZ đã đăng bài phân tích hậu sự, đổ lỗi hoàn toàn cho KelpDAO về sự cố này. Dưới đây là cách vụ tấn công diễn ra. Cơ bản, kẻ tấn công đã xâm nhập vào một số RPC được sử dụng bởi một DVN (Decentralized Verifier Network) duy nhất mà KelpDAO tích hợp, thực hiện tấn công DDoS lên các endpoint trung thực, sau đó sử dụng các RPC bị nhiễm độc để tạo giả tin nhắn liên chuỗi. Đúng vậy, KelpDAO không nên sử dụng chỉ một DVN để bảo vệ phiên bản cầu nối của mình. Đó là một sai lầm. Nhưng bạn có biết ai vận hành DVN duy nhất đó – nơi các RPC bị xâm phạm – không? LayerZero Labs – nhà phát triển của cầu nối. Rõ ràng KelpDAO không phải là người duy nhất phải chịu trách nhiệm ở đây. Câu hỏi của tôi: 1) Làm thế nào kẻ tấn công có thể tiếp cận hạ tầng RPC của LayerZero Labs? 2) Tại sao lại cho phép sử dụng các DVN đơn lẻ? 3) Chúng ta nên nghĩ về các tiêu chuẩn tối thiểu cho bảo mật liên chuỗi ngày nay như thế nào: số lượng DVN, sự đa dạng của các nhà cung cấp hạ tầng, hay một tiêu chí rõ ràng “không có điểm lỗi đơn lẻ”? Đây là thời điểm khó khăn đối với DeFi hiện nay. Đây là bài phân tích hậu sự đầy tàn nhẫn: https://t.co/P647A4QdpQ

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.