瑞波首席技術官:Kelp DAO 被利用事件反映了跨鏈橋安全性的取捨

DEFI0.86%
ZRO-6.61%

David Schwartz,Ripple 的榮譽首席技術官(CTO Emeritus),在 Kelp DAO rsETH 代幣橋遭到約 $292 百萬規模的利用攻擊之後,辨識出橋接安全漏洞中的一種模式。在他針對 RLUSD 用途評估去中心化金融(DeFi)橋接系統時,Schwartz 觀察到,橋接提供者會一再把其最強大的安全機制降為次要,轉而優先考量便利性;他認為這種模式可能助長了 Kelp DAO 事件。

The Security Features Sales Pitch

在他於 X 上分享的分析中,Schwartz 描述了橋接提供者如何把先進的安全功能放在宣傳重點上,接著又立刻建議這些功能是「可選的」。「他們通常實際上是在建議不要去使用最重要的安全機制,因為那會有便利性以及作業上的複雜度成本,」他寫道。

Schwartz 指出,在進行 RLUSD 評估的討論時,供應商強調「簡單」以及「輕鬆加入多條鏈」時,背後隱含的假設是「我們不會去使用他們所具備的最佳安全功能」。他總結了這種矛盾:「他們的銷售話術是:他們有最好的安全功能,而且用起來容易、能擴展,前提是你不要使用這些安全功能。」

What Happened to Kelp DAO

4 月 19 日,Kelp DAO 識別出涉及 rsETH 的可疑跨鏈活動,並在主網以及多個第二層(Layer 2)網路中暫停合約。約有 116,500 rsETH 透過與 LayerZero 相關的合約呼叫被排出,按目前價格計算約 $292 百萬。

D2 Finance 的鏈上分析將根因追溯到來源鏈上私鑰外洩,這導致與 OApp 節點之間的信任問題;攻擊者正是利用這個問題來操縱該橋。

LayerZero Security Configuration

LayerZero 本身提供強健的安全機制,包括去中心化的驗證網路。Schwartz 推測,問題的一部分可能來自 Kelp DAO 出於「便利」而選擇不使用關鍵的 LayerZero 安全功能。

調查人員正檢視 Kelp DAO 是否使用了最小化的安全設定來部署其 LayerZero 實作——也就是只設有單一故障點,並以 LayerZero Labs 作為唯一驗證者——而不是使用協議所提供、雖然更複雜但安全性顯著更高的選項。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Ice Open Network 遭遇資料外洩;使用者電子郵件與 2FA 電話號碼遭曝光

Ice Open Network 在 4 月 15 日通報遭遇安全漏洞,揭露未經授權存取使用者資料,包含電子郵件地址與 2FA 電話號碼,但未受影響的是財務資料。該事件與某服務供應商的前合作夥伴有關,正進入法律審查,並建議使用者更新安全設定。此次漏洞凸顯加密領域的安全問題日益升級,近幾個月亦傳出重大損失。

GateNews2小時前

俄羅斯加密貨幣交易所 Grinex 因 $13M 駭客攻擊而中止營運,威脅規避制裁網絡

俄羅斯加密貨幣交易所 Grinex 在一次網路攻擊造成損失超過 $13 百萬美元後停止營運。此次關閉影響俄羅斯企業將盧布進行國際兌換的能力,並對該國的地下金融系統構成挑戰。

GateNews4小時前

歸因於 Lazarus Group 的 Kelp DAO 竊盜;eth.limo 透過社交工程遭網域劫持

LayerZero 報告稱,Kelp DAO 被駭事件(歸因於北韓的 Lazarus Group)因其去中心化驗證器網路中的漏洞,導致損失 $292 百萬 rsETH 代幣。此外,eth.limo 也遭受來自社交工程攻擊的網域劫持,但 DNSSEC 緩解了嚴重損害。

GateNews9小時前

DeFi 駭客事件引發 $9 十億規模資金從 Aave 外流:被盜代幣遭用作抵押

近期一起駭客攻擊從一個加密項目中竊走近 $300 百萬,導致 Aave 出現流動性危機,進而使用戶撤出約 $9 十億資金。對抵押品品質的疑慮促使大量提款,凸顯了 DeFi 借貸中的風險。

GateNews9小時前

以太坊釣魚攻擊奪走 $585K 四位使用者的資金,單一受害者損失 $221K WBTC

協調一致的以太坊釣魚攻擊從四名受害者手中竊走了 $585,000,透過欺騙性連結來利用使用者權限。此事件凸顯了即使在看似具正當性的外衣下,透過社交工程仍可能使資金在短時間內迅速流失。

GateNews11小時前
留言
0/400
折叠宇宙猫vip
· 15小時前
292M 這學費太貴了…
查看原文回復0
0x午睡vip
· 16小時前
LayerZero 被背鍋的概率又增加了,其實根因還是 key management + 過度簡化的安全配置。別把預設配置當安全配置。
查看原文回復0
夏夜冷钱包vip
· 16小時前
希望這次能推動行業統一一些橋的最低安全基線:多簽/閾值、硬體隔離、分權審批、可回滾/暫停機制,不然下一個 Kelp 只是時間問題。
查看原文回復0
冷萃气泡水vip
· 16小時前
说白了还是图省事出大事。
回復0
Onchain Complainervip
· 16小時前
安全特性被“優化掉”那一刻就埋雷了。
查看原文回復0
MEV Street Photographervip
· 16小時前
想起一句話:跨鏈橋不是程式碼問題,是營運安全問題。私鑰管理、權限隔離、閾值簽名、審計告警,這些比“快速上線”重要太多。
查看原文回復0