David Schwartz,Ripple 的榮譽首席技術官(CTO Emeritus),在 Kelp DAO rsETH 代幣橋遭到約 $292 百萬規模的利用攻擊之後,辨識出橋接安全漏洞中的一種模式。在他針對 RLUSD 用途評估去中心化金融(DeFi)橋接系統時,Schwartz 觀察到,橋接提供者會一再把其最強大的安全機制降為次要,轉而優先考量便利性;他認為這種模式可能助長了 Kelp DAO 事件。
The Security Features Sales Pitch
在他於 X 上分享的分析中,Schwartz 描述了橋接提供者如何把先進的安全功能放在宣傳重點上,接著又立刻建議這些功能是「可選的」。「他們通常實際上是在建議不要去使用最重要的安全機制,因為那會有便利性以及作業上的複雜度成本,」他寫道。
Schwartz 指出,在進行 RLUSD 評估的討論時,供應商強調「簡單」以及「輕鬆加入多條鏈」時,背後隱含的假設是「我們不會去使用他們所具備的最佳安全功能」。他總結了這種矛盾:「他們的銷售話術是:他們有最好的安全功能,而且用起來容易、能擴展,前提是你不要使用這些安全功能。」
What Happened to Kelp DAO
4 月 19 日,Kelp DAO 識別出涉及 rsETH 的可疑跨鏈活動,並在主網以及多個第二層(Layer 2)網路中暫停合約。約有 116,500 rsETH 透過與 LayerZero 相關的合約呼叫被排出,按目前價格計算約 $292 百萬。
D2 Finance 的鏈上分析將根因追溯到來源鏈上私鑰外洩,這導致與 OApp 節點之間的信任問題;攻擊者正是利用這個問題來操縱該橋。
LayerZero Security Configuration
LayerZero 本身提供強健的安全機制,包括去中心化的驗證網路。Schwartz 推測,問題的一部分可能來自 Kelp DAO 出於「便利」而選擇不使用關鍵的 LayerZero 安全功能。
調查人員正檢視 Kelp DAO 是否使用了最小化的安全設定來部署其 LayerZero 實作——也就是只設有單一故障點,並以 LayerZero Labs 作為唯一驗證者——而不是使用協議所提供、雖然更複雜但安全性顯著更高的選項。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
$292M DeFi 駭客提示安全重思,內部人士表示
根據接受 CoinDesk 採訪的業界人士所述,今年最大的加密貨幣駭客攻擊與 DeFi 危機,正迫使人們重新思考風險、安全與市場架構,因為華爾街正將業務上鏈。這起 2.92 億美元的駭客攻擊暴露了去中心化金融基礎設施中的漏洞,這些漏洞需要進一步……
Crypto Frontier31分鐘前
北韓債權人於 5 月 1 日在 Arbitrum 上查封 30,766 ETH 的禁制令
根據 The Block,5 月 1 日,代表北韓恐怖主義債權人的律師向 Arbitrum DAO 送達禁制通知,阻止先前由 Arbitrum 安全委員會在 4 月 20 日於 Kelp DAO 漏洞事件後凍結、待釋放的 30,766 ETH(約 $71.1 million,約 7,110 萬美元)。該通知點名 Arbitrum DAO
GateNews4小時前
保羅・史托茲的 eCash 空投引發開發者警告
根據業界評論,開發者與產業人士已針對 Paul Sztorc 的 eCash 提案提出擔憂,理由包括使用者風險、分配不均,以及理念上的緊張。由於這些問題,該提案被形容為「危險」。
註:所提供的來源材料包含
Crypto Frontier5小時前
恐怖主義債權人限制 Arbitrum 釋放 7110萬美元的 Kelp DAO ETH
5 月 1 日,恐攻債權人的律師向 Arbitrum DAO 送達禁制通知,禁止該組織轉移 30,766 ETH(約 7,110 萬美元),這些資金先前已被 Arbitrum 安全委員會於 4 月 20 日凍結,原因是此前發生了價值 2.92 億美元的 Kelp DAO 被利用事件。該通知獲美國地方法院授權,f
Crypto Frontier6小時前
Meta-1 幣的營運商 Robert Dunlap 因 $20M 詐欺於 5 月 3 日被判處 23 年徒刑
根據《福布斯》報導,5 月 3 日,Meta-1 Coin 詐騙計畫的操盤手 Robert Dunlap 被判處 23 年監禁,罪名是於 2018 年至 2023 年間詐騙約 1,000 名投資者,總損失超過 2,000 萬美元。
美國司法部透露,Dunlap 虛假宣稱 Meta ...
GateNews7小時前
Zcash 基金會發布 Zebra 4.4.0,以修復多項共識層級安全漏洞
根據 Zcash Foundation 的說法,Zebra 4.4.0 近期已發布,用以修復多項層級達成(consensus-level)的安全漏洞。此更新針對可能導致區塊發現停止的拒絕服務(denial-of-service)缺陷、以及造成共識分歧的區塊簽章操作(sigops)計數錯誤,
GateNews11小時前