导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

LayerZero 向朝鲜 Lazarus 集团发起价值 2.92 亿美元的 KelpDAO Bridge 攻击 LayerZero 在周一的初步分析中表示,上周末从 KelpDAO 跨链桥上损失约 2.92 亿美元的漏洞“很可能”是朝鲜 Lazarus Group,特别是其 TraderTraitor 子单位所为。 周六,攻击者从 KelpDAO 桥上耗尽了 116,500 rsETH(一种由抵押以太币支持的流动性重新抵押代币),引发了整个去中心化金融领域的提款,从借贷协议 Aave 中撤回了超过 100 亿美元。 海带DAO E...

LayerZero 在周一的初步分析中表示,周末从 KelpDAO 跨链桥上损失约 2.92 亿美元的漏洞“很可能”是朝鲜 Lazarus Group,特别是其 TraderTraitor 子单位所为。

周六,攻击者从 KelpDAO 桥上耗尽了 116,500 rsETH,这是一种由抵押以太币支持的流动性重新抵押代币,引发了整个去中心化金融领域的提款从借贷协议中提取超过 100 亿美元Aave。

Kelp DAO 利用引发 Aave 流动性紧缩,62 亿美元提款恐慌

LayerZero 表示,这次攻击带有“高度复杂的国家行为体,可能是朝鲜的 Lazarus 组织”的标记,并指出了该组织的 TraderTraitor 子单位。

根据 Paradigm 研究员 Samczsun 的分析,朝鲜的网络行动由侦察总局负责,该局下设几个不同的单位,包括 TraderTraitor、AppleJeus、APT38 和 DangerousPassword。

在这些子单位中,TraderTraitor 被标记为针对加密货币的最复杂的 DPRK 攻击者,之前与 Axie Infinity Ronin Bridge 和 WazirX 妥协有关。

LayerZero 表示 KelpDAO 已使用单个验证器来批准进出桥的传输,并补充说它已多次敦促 KelpDAO 使用多个验证器。

展望未来,LayerZero 表示将停止批准仍在运行该设置的任何应用程序的消息。

单点故障

观察者表示,该漏洞暴露了如何构建桥梁来信任单个验证者。

加密安全公司 Sodot 联合创始人 Shalev Keren 告诉 Decrypt,“无论市场营销如何称呼它,这都是一个单点故障”。

一个被入侵的检查点就足以让资金离开桥梁,如果不“消除架构本身的单方面信任”,任何审计或安全审查都无法修复该缺陷,Keren 说。

Grvt 区块链负责人Haoze Qiu 也赞同这一观点,他认为,“Kelp DAO 似乎已经接受了桥接安全设置,对于这种规模的资产而言,冗余太少”,并补充说,鉴于“妥协涉及与其验证器堆栈相关的基础设施,即使这没有被描述为核心协议错误,LayerZero “也有责任”。

根据区块链安全公司 Cyvers 的分析,攻击者在三分钟内又耗尽了 1 亿美元,然后黑名单迅速将其切断。 Cyvers 首席技术官 Meir Dolev 告诉 Decrypt,该操作基于欺骗单一通信渠道。

朝鲜的黑客行动不仅仅是拉撒路集团:范式

攻击者窃听了验证者用来检查 Unichain 上是否确实发生提款的两条线路,在这些线路上向验证者发送了一个虚假的“是”,然后使其余线路离线,迫使验证者依赖受损的线路。

“金库很好。守卫很诚实。门装置工作正常,”多列夫说。 “谎言是直接向打开大门的一方低声说的。”

虽然 LayerZero(其基础设施为排水桥提供动力)指出 Lazarus 可能是罪魁祸首,但 Cyvers 在自己的分析中没有得出相同的结论。

多列夫表示,一些模式在复杂性、规模和协调执行方面与朝鲜相关行动相匹配,但尚未确认与该组织相关的钱包集群。

他补充说,恶意节点软件被设计为在攻击完成后自行清除,擦除二进制文件和日志,以在实时和事后分析中掩盖攻击者的踪迹。

本月早些时候,攻击者从基于 Solana 的永久协议 Drift 中窃取了大约 2.85 亿美元,后来利用该漏洞归因于朝鲜操作员。

朝鲜黑客花了六个月时间渗透 Drift,然后才利用了 2.85 亿美元

Dolev 指出,Drift 黑客攻击“在准备和执行方面非常不同”,但这两种攻击都需要较长的准备时间、深厚的专业知识和大量资源才能成功。

Cyvers 怀疑被盗资金已转移到此以太坊地址,这与链上调查员 ZachXBT 的单独报告一致,该报告将其与其他四个地址一起标记。根据 ZachXBT,攻击地址是通过混币器 Tornado Cash 资助的。