
Компания KelpDAO подала в суд на LayerZero и соучредителя Брайана Пеллегрино в Британской Колумбии в связи с эксплойтом, произошедшим 18 апреля, в результате которого было украдено 116 500 rsETH на сумму около $292 миллионов.
24 сентября KelpDAO сообщила, что Evercrest Technologies Inc., юридическое лицо, стоящее за Kelp, подало иск в связи с тем, что она описывает как сбои, связанные с инфраструктурой LayerZero. В текущих условиях Kelp компания Evercrest Technologies Inc. указана как поставщик приложения Kelp.
Согласно публичному сообщению KelpDAO, в жалобе утверждается, что LayerZero не раскрыла слабые места и риски своей технологии и не смогла предотвратить проникновение злоумышленников в инфраструктуру безопасности, используемую ее верификатором. Суд еще не вынес решения по этим обвинениям.
Пеллегрино оспаривает иск. Он назвал претензии «безосновательными» и заявил, что будет защищать себя и компанию LayerZero в Ванкувере. Последние сообщения подтверждают, что в гражданском иске фигурируют как LayerZero, так и Пеллегрино лично.
KelpDAO заявляет, что LayerZero одобрила ее схему подключения моста
Дело KelpDAO частично сосредоточено на конфигурации моста rsETH. В протоколе говорится, что LayerZero проверила и одобрила его развертывание и конфигурацию в письменной форме до апрельской уязвимости, что противоречит более позднему утверждению LayerZero о том, что Kelp создала опасную конфигурацию с одним верификатором.
Компания LayerZero представила другую версию событий. В своем заявлении об инциденте, опубликованном в апреле, компания сообщила, что Kelp использовала децентрализованную сеть верификаторов (DVN) с одним верификатором, что исключало возможность отклонить ложное сообщение, передаваемое между сетями. LayerZero заявила, что ранее рекомендовала диверсификацию верификаторов, и описала эту конфигурацию как единую точку отказа.
Спустя несколько дней после атаки компания Kelp выступила с опровержением. Kelp заявила, что ее мост соответствует задокументированным настройкам LayerZero по умолчанию и использует инфраструктуру, управляемую LayerZero. LayerZero же утверждала, что Kelp вручную перевела свой мост на конфигурацию «1 из 1».
Позже Пеллегрино заявил, что Kelp первоначально использовала многоканальную DVN-систему или DeadDVN-систему по умолчанию, прежде чем изменить конфигурацию rsETH. Kelp оспаривает описание обсуждений, данное LayerZero, и теперь заявляет, что в своем иске будет опираться на письменные документы, подтверждающие, что LayerZero проверила конфигурацию.
Собственная инфраструктура LayerZero была скомпрометирована
Стороны расходятся во мнениях относительно ответственности, но окончательный отчет LayerZero об инциденте подтверждает, что злоумышленники проникли в инфраструктуру, управляемую LayerZero Labs, до того, как мост rsETH вывел средства.
В мае компания LayerZero опубликовала подробный отчет, в котором говорится, что вторжение началось 6 марта, когда злоумышленник с помощью методов социальной инженерии обманул разработчика LayerZero и получил учетные данные сессии. Затем злоумышленник проник в облачную среду RPC LayerZero и изменил внутренние узлы RPC, используемые LayerZero Labs DVN.
В ходе атаки 18 апреля скомпрометированные узлы предоставили ложную информацию о блокчейне, а злоумышленники осуществили атаку типа «отказ в обслуживании» против внешних RPC-провайдеров. Затем DVN LayerZero подписал поддельное сообщение, поскольку имеющаяся у него информация указывала на его достоверность.
Впоследствии мост Kelp в сети Ethereum выпустил 116 500 rsETH, несмотря на то, что в исходной сети не произошло соответствующего сжигания. Chainalysis охарактеризовала это событие как атаку на инфраструктуру проверки вне сети, а не как уязвимость смарт-контракта в контракте токена rsETH компании Kelp.
Вторая попытка была направлена на получение еще 40 000 rsETH, стоимость которых на тот момент составляла примерно от $95 млн. до $100 млн., но Kelp приостановил выполнение своих контрактов до того, как поддельный пакет данных смог быть исполнен. Приостановка произошла примерно через 46 минут после успешного вывода средств.
Компания LayerZero отреагировала, прекратив поддержку конфигураций DVN «один к одному» и переведя затронутые приложения на использование многоверификаторных систем. Компания заявила, что ее обновленная модель безопасности требует больше независимых путей проверки.
Судебный иск последовал после нескольких месяцев споров
В своем новом иске KelpDAO превращает публичный технический спор в гражданское судебное дело. Kelp утверждает, что LayerZero и Пеллегрино в течение нескольких месяцев возлагали ответственность на Kelp после того, как инфраструктура, контролируемая LayerZero, была скомпрометирована.
Компания LayerZero утверждает, что злоумышленник не смог бы украсть rsETH, если бы Kelp требовал наличия нескольких независимых DVN. В своем майском отчете компания заявила, что усиленная конфигурация, требующая согласования от отдельных верификаторов, предотвратила бы авторизацию поддельного сообщения одним скомпрометированным верификатором.
Исследователи в области безопасности задокументировали обе части сбоя. Компания Blockaid обнаружила, что единственный DVN-верификатор LayerZero подтвердил подлинность ложного межсетевого сообщения, и что отсутствие второго верификатора позволило ему достичь адаптера Ethereum от Kelp.
Компания Chainalysis пришла к аналогичному техническому выводу, сосредоточившись на скомпрометированной инфраструктуре. В ходе расследования было установлено, что злоумышленники манипулировали узлами RPC, управляемыми LayerZero и передающими данные в DVN, и вынудили верификатор полагаться на эти узлы, нарушив работу внешних поставщиков.
Компания LayerZero и несколько исследователей связали атаку с компанией TraderTraitor, связанной с Северной Кореей и входящей в группу Lazarus. В заключительном отчете LayerZero говорится, что к этой версии пришли Mandiant, CrowdStrike и независимые исследователи.
Это открытие стало результатом работы LayerZero по обеспечению безопасности. Судебный иск касается ответственности Kelp и LayerZero за условия, которые позволили осуществить взлом; установление авторства не разрешает этот гражданский спор.
Компания Kelp перевела rsETH с платформы LayerZero
Компания Kelp начала менять свою мостовую инфраструктуру, в то время как работы по восстановлению продолжались. В мае она объявила о миграции межсетевых переводов rsETH с платформы OFT LayerZero на Chainlink CCIP.
Kelp перевел rsETH на Chainlink CCIP на фоне продолжающихся разногласий с LayerZero. Пеллегрино опроверг версию Kelp о первоначальной конфигурации моста в процессе миграции.
К 25 мая компания Kelp сообщила о переводе последнего транша в размере 20 373,72 rsETH, необходимого для реализации плана восстановления операционной деятельности. Возобновились выпуск, погашение и начисление вознаграждений, а также возобновились услуги по предоставлению промежуточных средств после того, как ранее осуществленные переводы активов восстановили поддержку пострадавшей структуры.
Восстановление затронуло и другие DeFi-платформы, поскольку злоумышленник использовал украденные rsETH в качестве залога. Aave, Kelp и другие участники организовали процесс восстановления после того, как кража привела к убыткам на рынках кредитования.
Гражданское дело теперь переходит в судебный процесс Британской Колумбии. Согласно Гражданским правилам Верховного суда провинции, ответчик, как правило, имеет 21 день для ответа после вручения уведомления в Канаде, 35 дней после вручения уведомления в США или 49 дней, если суд не установит другой срок. Пеллегрино публично заявил о своем намерении оспорить иск в Ванкувере.
Читайте также:
