LayerZero répond à l’événement de 292 M$ du Kelp DAO : indique que Kelp a configuré un DVN 1 sur 1 pour son propre choix, et que le pirate est le Lazarus nord-coréen.

ZRO-3,65%
DRIFT2,32%

Le protocole de messagerie inter-chaînes LayerZero, le 20 avril à midi (heure de Taïwan), a publié une déclaration officielle détaillée via le compte X officiel, en réponse à l’attaque qui a ciblé Kelp DAO et entraîné la perte de 292 millions de dollars survenue il y a deux jours. D’après un article de CoinDesk, LayerZero attribue clairement la cause de l’incident au fait que Kelp DAO « a choisi de l’utiliser avec une configuration unique de 1-of-1 DVN (single verifier) », et pour la première fois, attribue l’attaque au commando TraderTraitor du groupe nord-coréen Lazarus — le même groupe de pirates étant également considéré comme l’exécutant de l’incident de 285 millions de dollars du 1er avril touchant Drift Protocol.

Qu’est-ce que le 1-of-1 DVN

LayerZero v2 utilise une architecture DVN (Decentralized Verifier Network). Lors du déploiement d’un projet, il est possible de choisir librement d’utiliser « combien de nœuds de validateurs indépendants » pour former un consensus, allant de 1-of-1 (un seul nœud) à M-of-N (requérant l’accord de la majorité). Le nombre de DVN détermine les limites de tolérance aux pannes : en 1-of-1, le simple fait que ce seul nœud soit compromis permet de falsifier les messages inter-chaînes ; en M-of-N, il faut compromettre plus de la moitié des nœuds pour pouvoir les falsifier.

Dans sa déclaration, LayerZero indique : « KelpDAO a choisi d’utiliser une configuration 1-of-1 DVN. Une architecture de validateurs multiples correctement configurée exigera un consensus entre plusieurs DVN indépendants ; même si n’importe quel validateur unique est compromis, l’attaque restera inefficace. » La liste officielle de vérifications d’intégration ainsi que les communications directes avec Kelp ont toutes déjà recommandé d’adopter une conception redondante de validateurs multiples.

Méthode d’attaque : le binaire du nœud RPC est remplacé, tromper de manière sélective

LayerZero révèle les détails techniques de l’attaque. Les attaquants ont compromis deux nœuds RPC (Remote Procedure Call) utilisés par les validateurs de LayerZero pour lire et écrire des données on-chain — les validateurs de LayerZero combinent des nœuds RPC internes et externes afin d’ajouter de la redondance. Les pirates ont remplacé le logiciel binaire natif exécuté sur ces deux nœuds par une version malveillante modifiée.

La conception du binaire malveillant est extrêmement subtile : elle ne ment qu’à propos d’un message indiquant « un échange inter-chaînes falsifié est survenu » adressé au validateur de LayerZero, mais à toutes les autres requêtes adressées au même nœud (y compris aux systèmes de surveillance de LayerZero utilisant des requêtes depuis des IP différentes), elle continue à renvoyer les données correctes. Ce « mensonge sélectif » rend l’attaque presque totalement invisible au niveau de surveillance de LayerZero.

Lazarus retire 575 millions de dollars de DeFi en 18 jours

LayerZero attribue l’attaque au commando TraderTraitor du groupe nord-coréen Lazarus, et le qualifie de « première attribution à haute fiabilité ». Le même commando aurait auparavant été l’exécuteur de l’incident du 1er avril touchant Drift Protocol de 285 millions de dollars — entre les deux événements, il s’est écoulé 18 jours, pour un total de plus de 575 millions de dollars retirés du marché DeFi.

Les structures des parcours des deux attaques sont totalement différentes : Drift a utilisé une attaque d’ingénierie sociale contre les signataires du gouvernance (la Corée du Nord se faisant passer pour une identité afin d’amener des détenteurs de multi-signature à signer une transaction malveillante) ; Kelp, lui, a trompé le protocole via l’infection de la couche d’infrastructure (nœuds RPC). Cela signifie que la capacité d’attaque DeFi de Lazarus a dépassé la frontière traditionnelle des « failles de smart contract » et s’étend désormais dans deux directions parallèles : « attaquer les personnes » et « attaquer l’infrastructure ».

Les trois positions de LayerZero

Dans sa déclaration, LayerZero avance trois positions claires. Premièrement, l’incident provient d’un choix de configuration de Kelp et non d’une vulnérabilité au niveau du protocole ; deuxièmement, après des vérifications exhaustives, il a été confirmé que toutes les autres applications sur le protocole n’ont pas de risque connexe (les applications utilisant la norme OFT + des applications à validateurs multiples ne sont pas affectées) ; troisièmement, à partir de maintenant, LayerZero ne signera plus les messages pour toute application utilisant une configuration de 1-of-1 de validateurs, et force tous les intégrateurs à passer à une architecture à validateurs multiples.

Il s’agit de la première fois que LayerZero fixe un « seuil de sécurité minimal » au niveau du protocole — auparavant, les validateurs multiples n’étaient que « recommandés », et désormais cela devient une exigence. Cette mesure constitue à la fois un moyen de couper la responsabilité de l’affaire Kelp et un signal de montée en sécurité collective pour tout l’écosystème DeFi. Pour les rares projets qui n’ont pas encore migré vers une configuration de validateurs multiples, ils pourraient faire face à un risque de retrait dans la semaine.

La responsabilité fait encore débat

LayerZero attribue clairement la responsabilité au choix de configuration de Kelp, mais les avis de la communauté externe ne sont pas unanimes. Certains observateurs DeFi indiquent que puisque le protocole prend en charge par défaut une configuration extrêmement fragile de 1-of-1, et qu’il manque un seuil DVN minimal imposé, on ne peut pas attribuer l’entière responsabilité au client. On observe aussi un schéma similaire visible lors de l’affaire RAVE plus tôt cette semaine : la frontière de responsabilité entre les fournisseurs d’infrastructure (exchanges / protocoles) et la couche d’application (projets de création de tokens / projets) est devenue une controverse structurelle dans l’écosystème DeFi en 2026.

Concernant le risque de liquidation pour les utilisateurs de Kelp DAO affectés ainsi que pour des protocoles de prêt comme Aave, SparkLend, Fluid, LayerZero n’a pas fourni de方案 de compensation ; Kelp DAO officiel n’a pas encore non plus divulgué de détails sur l’indemnisation. La prochaine semaine mettra l’accent sur les points suivants : le calendrier d’application de la politique de validateurs multiples imposée par LayerZero, le nombre de projets qui utilisent encore 1-of-1, et si Kelp pourra compenser partiellement les pertes des utilisateurs via des réserves internes ou avec l’aide de LayerZero.

Cet article : la réponse de LayerZero à l’incident de 292 millions de dollars de Kelp DAO — il s’agit du fait que Kelp a choisi la configuration de 1-of-1 DVN, et que l’attaquant était le Lazarus nord-coréen ; apparaît le plus tôt sur 鏈新聞 ABMedia.

Avertissement : Les informations contenues dans cette page peuvent provenir de tiers et ne représentent pas les points de vue ou les opinions de Gate. Le contenu de cette page est fourni à titre de référence uniquement et ne constitue pas un conseil financier, d'investissement ou juridique. Gate ne garantit pas l'exactitude ou l'exhaustivité des informations et n'est pas responsable des pertes résultant de l'utilisation de ces informations. Les investissements en actifs virtuels comportent des risques élevés et sont soumis à une forte volatilité des prix. Vous pouvez perdre la totalité du capital investi. Veuillez comprendre pleinement les risques pertinents et prendre des décisions prudentes en fonction de votre propre situation financière et de votre tolérance au risque. Pour plus de détails, veuillez consulter l'avertissement.

Articles similaires

Trump a déclaré pour la première fois clairement un « changement de régime » en Iran : la Maison-Blanche relaie officiellement trois signaux

Trump a mentionné pour la première fois, dans une déclaration publique, directement le « changement de régime » en Iran, et a clairement indiqué que les États-Unis ne sont pas influencés par Israël. Il s’est servi du Venezuela comme analogie, laissant entendre qu’une stratégie de pression à long terme pourrait être mise en œuvre contre l’Iran. Cela modifiera le cadre des négociations et augmentera les risques liés aux fluctuations du prix du pétrole et du marché. Les investisseurs taïwanais doivent surveiller l’évolution du prix du pétrole, la réaction lors de l’audition de la Fed et l’ordre du jour du sommet sino-américain.

ChainNewsAbmediaIl y a 2h

La bourse russe de crypto Grinex arrête ses opérations après un $13M piratage, menaçant le réseau d’évasion des sanctions

La bourse russe de cryptomonnaies Grinex a cessé ses activités après une cyberattaque ayant causé des pertes de plus de $13 millions. L’arrêt affecte la capacité des entreprises russes à convertir des roubles à l’international et met en difficulté le système de finance parallèle du pays.

GateNewsIl y a 3h

L’Iran n’a pas encore décidé s’il assistera à la deuxième série des échanges avec les États-Unis, invoquant une profonde méfiance

Un responsable iranien a indiqué que l’Iran n’a pas encore décidé de participer à la deuxième série des pourparlers entre les États-Unis et l’Iran en raison d’un manque de confiance né des actions et des déclarations américaines, aggravé par une attaque récente des États-Unis contre un navire iranien.

GateNewsIl y a 6h

Président du Conseil de l’UE Costa : la réouverture inconditionnelle du détroit d’Ormuz est la priorité absolue

Le président du Conseil européen, António Costa, a discuté avec le roi Abdallah II de Jordanie de l’engagement de l’UE en faveur de la paix au Moyen-Orient, en soulignant la collaboration avec des partenaires régionaux et la réouverture du détroit d’Ormuz comme priorité, tout en surveillant le Liban, Gaza et la Cisjordanie.

GateNewsIl y a 6h

Les États-Unis lancent un programme de remboursement des droits de douane ; plus de 56 000 entreprises s’inscrivent

Le gouvernement américain a lancé un programme de remboursement des droits de douane, effectif à partir du 20 avril, affectant plus de 53 millions de déclarations d’importation. Il s’agit d’un changement de politique notable, permettant aux importateurs de récupérer des taxes précédemment perçues, avec plus de 56 000 entreprises participantes.

GateNewsIl y a 7h

Pirateage du Kelp DAO attribué au groupe Lazarus ; prise de contrôle du domaine eth.limo via une ingénierie sociale

LayerZero a indiqué que l’exploitation du Kelp DAO, attribuée au groupe Lazarus de la Corée du Nord, a entraîné une perte de $292 millions de tokens rsETH en raison de vulnérabilités dans son réseau de vérificateurs décentralisés. De plus, eth.limo a fait l’objet d’une prise de contrôle de domaine via une attaque d’ingénierie sociale, mais la fonctionnalité DNSSEC a limité les dégâts importants.

GateNewsIl y a 7h
Commentaire
0/400
Aucun commentaire