瑞波首席技術官:Kelp DAO 被利用事件反映了跨鏈橋安全性的取捨

ZRO-1.21%

David Schwartz,Ripple 的榮譽首席技術官(CTO Emeritus),在 Kelp DAO rsETH 代幣橋遭到約 $292 百萬規模的利用攻擊之後,辨識出橋接安全漏洞中的一種模式。在他針對 RLUSD 用途評估去中心化金融(DeFi)橋接系統時,Schwartz 觀察到,橋接提供者會一再把其最強大的安全機制降為次要,轉而優先考量便利性;他認為這種模式可能助長了 Kelp DAO 事件。

The Security Features Sales Pitch

在他於 X 上分享的分析中,Schwartz 描述了橋接提供者如何把先進的安全功能放在宣傳重點上,接著又立刻建議這些功能是「可選的」。「他們通常實際上是在建議不要去使用最重要的安全機制,因為那會有便利性以及作業上的複雜度成本,」他寫道。

Schwartz 指出,在進行 RLUSD 評估的討論時,供應商強調「簡單」以及「輕鬆加入多條鏈」時,背後隱含的假設是「我們不會去使用他們所具備的最佳安全功能」。他總結了這種矛盾:「他們的銷售話術是:他們有最好的安全功能,而且用起來容易、能擴展,前提是你不要使用這些安全功能。」

What Happened to Kelp DAO

4 月 19 日,Kelp DAO 識別出涉及 rsETH 的可疑跨鏈活動,並在主網以及多個第二層(Layer 2)網路中暫停合約。約有 116,500 rsETH 透過與 LayerZero 相關的合約呼叫被排出,按目前價格計算約 $292 百萬。

D2 Finance 的鏈上分析將根因追溯到來源鏈上私鑰外洩,這導致與 OApp 節點之間的信任問題;攻擊者正是利用這個問題來操縱該橋。

LayerZero Security Configuration

LayerZero 本身提供強健的安全機制,包括去中心化的驗證網路。Schwartz 推測,問題的一部分可能來自 Kelp DAO 出於「便利」而選擇不使用關鍵的 LayerZero 安全功能。

調查人員正檢視 Kelp DAO 是否使用了最小化的安全設定來部署其 LayerZero 實作——也就是只設有單一故障點,並以 LayerZero Labs 作為唯一驗證者——而不是使用協議所提供、雖然更複雜但安全性顯著更高的選項。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

$292M DeFi 駭客提示安全重思,內部人士表示

根據接受 CoinDesk 採訪的業界人士所述,今年最大的加密貨幣駭客攻擊與 DeFi 危機,正迫使人們重新思考風險、安全與市場架構,因為華爾街正將業務上鏈。這起 2.92 億美元的駭客攻擊暴露了去中心化金融基礎設施中的漏洞,這些漏洞需要進一步……

Crypto Frontier31分鐘前

北韓債權人於 5 月 1 日在 Arbitrum 上查封 30,766 ETH 的禁制令

根據 The Block,5 月 1 日,代表北韓恐怖主義債權人的律師向 Arbitrum DAO 送達禁制通知,阻止先前由 Arbitrum 安全委員會在 4 月 20 日於 Kelp DAO 漏洞事件後凍結、待釋放的 30,766 ETH(約 $71.1 million,約 7,110 萬美元)。該通知點名 Arbitrum DAO

GateNews4小時前

保羅・史托茲的 eCash 空投引發開發者警告

根據業界評論,開發者與產業人士已針對 Paul Sztorc 的 eCash 提案提出擔憂,理由包括使用者風險、分配不均,以及理念上的緊張。由於這些問題,該提案被形容為「危險」。 註:所提供的來源材料包含

Crypto Frontier5小時前

恐怖主義債權人限制 Arbitrum 釋放 7110萬美元的 Kelp DAO ETH

5 月 1 日,恐攻債權人的律師向 Arbitrum DAO 送達禁制通知,禁止該組織轉移 30,766 ETH(約 7,110 萬美元),這些資金先前已被 Arbitrum 安全委員會於 4 月 20 日凍結,原因是此前發生了價值 2.92 億美元的 Kelp DAO 被利用事件。該通知獲美國地方法院授權,f

Crypto Frontier6小時前

Meta-1 幣的營運商 Robert Dunlap 因 $20M 詐欺於 5 月 3 日被判處 23 年徒刑

根據《福布斯》報導,5 月 3 日,Meta-1 Coin 詐騙計畫的操盤手 Robert Dunlap 被判處 23 年監禁,罪名是於 2018 年至 2023 年間詐騙約 1,000 名投資者,總損失超過 2,000 萬美元。 美國司法部透露,Dunlap 虛假宣稱 Meta ...

GateNews7小時前

Zcash 基金會發布 Zebra 4.4.0,以修復多項共識層級安全漏洞

根據 Zcash Foundation 的說法,Zebra 4.4.0 近期已發布,用以修復多項層級達成(consensus-level)的安全漏洞。此更新針對可能導致區塊發現停止的拒絕服務(denial-of-service)缺陷、以及造成共識分歧的區塊簽章操作(sigops)計數錯誤,

GateNews11小時前
留言
0/400
LateBlockLarryvip
· 04-22 07:38
橋這類基礎設施一旦把安全當成可選項,後面就是按秒燒錢的事故現場。便利和安全必須二選一時,項目方永遠該選後者。
查看原文回復0
玻璃心做市商vip
· 04-21 13:12
私鑰洩露+為了“好用”把安全選項簡化,LayerZero再強也扛不住這種配置,橋的風險很多時候是人為放大的。
查看原文回復0
折叠宇宙猫vip
· 04-20 04:06
292M 這學費太貴了…
查看原文回復0
0x午睡vip
· 04-20 03:36
LayerZero 被背鍋的概率又增加了,其實根因還是 key management + 過度簡化的安全配置。別把預設配置當安全配置。
查看原文回復0
夏夜冷钱包vip
· 04-20 03:28
希望這次能推動行業統一一些橋的最低安全基線:多簽/閾值、硬體隔離、分權審批、可回滾/暫停機制,不然下一個 Kelp 只是時間問題。
查看原文回復0
冷萃气泡水vip
· 04-20 03:25
说白了还是图省事出大事。
回復0
Onchain Complainervip
· 04-20 03:16
安全特性被“優化掉”那一刻就埋雷了。
查看原文回復0
MEV Street Photographervip
· 04-20 03:16
想起一句話:跨鏈橋不是程式碼問題,是營運安全問題。私鑰管理、權限隔離、閾值簽名、審計告警,這些比“快速上線”重要太多。
查看原文回復0