#

image
image
Руководства по криптовалютам

9 мая, 2026

LayerZero извиняется за апрельский эксплойт и представляет новые меры безопасности для будущей защиты

"LayerZero issuing public apology with Lazarus Group silhouette and compromised secure lock icon, displayed against a backdrop of a faded DAO bridge and floating financial figures symbolizing the drained Kelp DAOs rsETH bridge funds. Accompanying text in orange reflects on their past mistakes while a visualization of gears and racks in midnight blue showcase future security protocol improvements."

Извинение LayerZero: изменение позиции

Компания LayerZero, занимающаяся протоколами взаимодействия, недавно принесла извинения за неправильное обращение с эксплойтом от 18 апреля, в результате которого с моста rsETH Kelp DAO было выведено $292 миллиона. Этот инцидент стал примечательным не только из-за значительных финансовых потерь, но и из-за того, что их собственный валидатор выступил единственным проверяющим, одобрившим транзакции на крупные суммы. LayerZero впоследствии признала свои действия ошибочными и выразила сожаление о недостаточной защите своей Децентрализованной Сети Проверяющих (DVN). В официальном блоге, начинающемся с «запоздалого извинения», LayerZero сообщила, что ее внутренние RPC-узлы, используемые DVN компании LayerZero Labs, были скомпрометированы, предположительно членами группы Lazarus из Северной Кореи. Эта атака «отравила» их «источник истины», в то время как внешний RPC-провайдер подвергался одновременному DDoS-нападению. Примечательно, что сам протокол не пострадал. По словам компании, разработчики должны иметь возможность самостоятельно выбирать параметры безопасности. Однако они признали ошибку, разрешив своей DVN работать как единая сущность для дорогостоящих транзакций. Из-за отсутствия контроля за тем, что именно защищает DVN, в управлении рисками возникла слепая зона. В дальнейшем LayerZero берет на себя ответственность за этот недосмотр. Этот инцидент затронул лишь около 0,14% приложений, построенных на LayerZero, и примерно 0,36% от общей стоимости активов в сети. Примечательно, что компания сообщает, что с 19 апреля через протокол прошло более $9 миллиардов.

Извинение означает отказ от прежней позиции

Эта публичная позиция с извинениями резко отличается от предыдущей трактовки LayerZero. Ранее компания утверждала, что система работала безупречно, а виновником проблемы являлась ручная настройка Kelp. В ответ Kelp DAO открыто не согласилась с данной позицией и раскрыла, что LayerZero одобрила настройку DVN в формате 1-из-1. Впоследствии Kelp DAO заявила об изменении инфраструктуры моста на CCIP от Chainlink. Следом Solv Protocol объявил о намерении перевести более $700 миллионов в токенизированных биткоинах с LayerZero на другую платформу. В результате были внедрены несколько изменений. Во-первых, в LayerZero Labs DVN отказываются от конфигураций 1/1 DVN. Кроме того, предпринимаются шаги по переводу стандартных настроек всех путей на 5/5 с базой 3/3 на цепочках, где доступно только три DVN. Это важно, учитывая недавний анализ, согласно которому у 47% активных LayerZero OApps сохранялась настройка 1-из-1. LayerZero также работает над разработкой второго DVN-клиента на Rust для диверсификации, а также настраивает RPC-кворумы, комбинируя внутренние, выделенные внешние и общие внешние узлы.

LayerZero сообщает о ранее не раскрытом инциденте

Примечательно, что в блоге LayerZero также раскрыт ранее не упоминавшийся случай, произошедший примерно три с половиной года назад. Тогда один из подписантов мультисиг использовал аппаратный кошелек LayerZero для личной транзакции вместо личного устройства. После этого подписант был удален, а кошельки заменены. Кроме того, на устройствах для подписания была внедрена дополнительная программа для обнаружения аномалий. Компания также сообщила, что разработала собственный мультисиг OneSig и повысит порог мультисигов с текущих 3-из-5 до значительно более высокого уровня 7-из-10 на всех поддерживаемых цепочках. OneSig осуществляет хеширование транзакций локально на машине подписанта, что предотвращает манипуляции на бэкенде. Также встроен приватный детектор аномалий. Более того, LayerZero объявила о скором запуске Console — платформы для эмитентов активов, позволяющей контролировать развертывания и делать необходимые настройки. В ней предусмотрено определение неизвестных DVN, изменение прав владения и выявление рискованных конфигураций. LayerZero также сообщила, что официальный пост-мортем будет опубликован после завершения работы внешних партнеров по безопасности. Примечательно, что эксплойт 18 апреля также не пощадил Aave; по сообщениям, Aave понесла предположительно «плохой долг» в размере от $124 миллионов до $230 миллионов. В ответ коалиция DeFi-протоколов разработала техническую дорожную карту по восстановлению обеспечения rsETH. В заключение, реакция LayerZero на эксплойт 18 апреля претерпела существенные изменения. Переход от обвинений к признанию собственных ошибок и реформированию мер безопасности говорит о стремлении компании обеспечить лучшую реализацию в будущем. Однако только время покажет, насколько эффективными окажутся эти меры и как это скажется на доверии участников к протоколу.

#

image
image
Dmitry Ivanov

Head of SEO & Growth

Дмитрий Иванов — специалист по цифровому маркетингу и SEO из Санкт-Петербурга, Россия, обладающий глубокими знаниями в области поисковой оптимизации, контент-маркетинга и growth hacking. Известный своим аналитическим складом ума и стратегическим подходом, он помог брендам в сфере технологий, финансов и электронной коммерции расширить свое присутствие в интернете и занять лидирующие позиции в поисковой выдаче.

Имея богатый опыт в области SEO на основе данных, UX-оптимизации и оптимизации коэффициента конверсии (CRO), Дмитрий специализируется на создании высокоэффективных контентных экосистем, которые привлекают, вовлекают и конвертируют пользователей. Его подход сочетает в себе передовые методы технического SEO, контент-инжиниринга и автоматизации на основе искусственного интеллекта для обеспечения масштабируемого и долгосрочного роста.

Свободно владея русским и английским языками, он успешно вел SEO-кампании на различных международных рынках, обеспечивая учет культурных и языковых нюансов в стратегиях локализации.

 

Последние посты Dmitry Ivanov

Последние сообщения из категории Руководства по криптовалютам

Responsive Image