LayerZero responde al evento de 292 millones de Kelp DAO: indica que Kelp configuró 1-of-1 DVN de selección propia y que el atacante es Lazarus de Corea del Norte

ZRO-2,48%
DRIFT-3,77%
AAVE0,94%

El protocolo de mensajería entre cadenas LayerZero, en hora local de Taiwán (TST) 20 de abril al mediodía, publicó un comunicado formal oficial a través de su cuenta verificada oficial en X, en respuesta al incidente de piratería de 292 millones de dólares que sufrió Kelp DAO dos días antes. De acuerdo con un reporte de CoinDesk, LayerZero atribuyó de manera explícita la causa del incidente a la “elección por parte de Kelp DAO de usar una configuración de un solo validador DVN 1-of-1”, y por primera vez atribuyó al atacante al equipo TraderTraitor, bajo la organización Lazarus de Corea del Norte. — Los mismos piratas informáticos que previamente también se consideró que fueron los ejecutores del incidente de Drift Protocol por 285 millones de dólares del 1 de abril.

¿Qué es 1-of-1 DVN?

LayerZero v2 utiliza una arquitectura DVN (Decentralized Verifier Network). Al desplegar el proyecto, puede elegirse de forma independiente el uso de “cuántos nodos de validadores independientes” se emplearán para el consenso, en un rango que va desde 1-of-1 (un solo nodo) hasta M-of-N (se requiere la aprobación de la mayoría). La cantidad de DVN determina el límite de tolerancia a fallos: 1-of-1 significa que, con que ese único nodo sea comprometido, el mensaje entre cadenas puede ser falsificado; M-of-N, en cambio, requiere comprometer más de la mitad de los nodos para poder falsificarlo.

En su comunicado, LayerZero señaló: “KelpDAO eligió usar una configuración de 1-of-1 DVN. Una arquitectura de validadores múltiples bien configurada requerirá que múltiples DVN independientes alcancen consenso; incluso si cualquier validador independiente es comprometido, el ataque seguirá siendo ineficaz”. La lista oficial de comprobación de integraciones y la comunicación directa con Kelp también habían recomendado el uso de un diseño con redundancia de validadores.

Técnica de ataque: el binario del nodo RPC fue reemplazado; engaño selectivo

LayerZero reveló detalles técnicos del ataque. Los atacantes comprometieron dos nodos RPC (Remote Procedure Call) que el validador de LayerZero usa para leer y escribir datos en la cadena; — los validadores de LayerZero usan de forma combinada RPC internos y externos para aumentar la redundancia. Los piratas informáticos sustituyeron el software binario nativo que se ejecutaba en esos dos nodos por una versión maliciosa modificada.

El diseño del binario malicioso es sumamente astuto: solo miente al validador de LayerZero con un mensaje de que “ya ocurrió una transacción entre cadenas falsificada”, pero para todas las demás consultas que consultan el mismo nodo en los demás sistemas (incluido el propio sistema de monitoreo de LayerZero que consulta con diferentes IPs) sigue devolviendo datos correctos. Esta “mentira selectiva” hace que el ataque sea prácticamente invisible en la capa de monitoreo de LayerZero.

Lazarus sacó 575 millones de dólares de DeFi en 18 días

LayerZero atribuyó el ataque al equipo TraderTraitor, bajo el grupo Lazarus de Corea del Norte, y lo marcó como una “atribución inicial de alta credibilidad”. El mismo equipo previamente se consideró que fue el ejecutor del incidente del 1 de abril de Drift Protocol por 285 millones de dólares — dos eventos separados por 18 días, en conjunto retiraron más de 575 millones de dólares del mercado DeFi.

La estructura del recorrido de los dos ataques fue completamente diferente: Drift fue mediante un ataque de ingeniería social contra los firmantes de gobernanza (Corea del Norte se hizo pasar por una identidad para inducir a los poseedores de multi-firma a firmar una transacción maliciosa); Kelp, en cambio, fue mediante la infección de la capa de infraestructura (nodos RPC) para engañar al protocolo de validación. Esto indica que la capacidad de ataque a DeFi de Lazarus ya ha superado el límite tradicional de “vulnerabilidades de contratos inteligentes”, y se expande en dos direcciones paralelas: “atacar a las personas” y “atacar infraestructuras”.

Los tres anuncios de políticas de LayerZero

En su comunicado, LayerZero planteó tres posturas claras. Primero, el incidente se debe a la elección de configuración de Kelp y no a una vulnerabilidad a nivel de protocolo; segundo, después de una verificación integral se confirmó que no existe riesgo relacionado para todas las demás aplicaciones en el protocolo (las aplicaciones que usan el estándar OFT + validadores múltiples no se vieron afectadas); tercero, a partir de ahora LayerZero ya no firmará mensajes para ninguna aplicación que use una configuración de validador 1-of-1, obligando a que todos los integradores actualicen a una arquitectura de validadores múltiples.

Esta es la primera vez que LayerZero establece un “umbral mínimo de seguridad” a nivel de protocolo; — antes, los validadores múltiples eran solo “recomendados”, y ahora se convierten en un requisito obligatorio. Esta medida sirve tanto para desligar la responsabilidad del incidente de Kelp como para emitir una señal de mejora de seguridad colectiva para todo el ecosistema DeFi. Para las pocas iniciativas que aún no hayan cambiado a una configuración con validadores múltiples, es posible que enfrenten el riesgo de ser retiradas en el transcurso de esta semana.

Aún hay controversia sobre la atribución de responsabilidades

LayerZero trasladó la responsabilidad de manera explícita a la elección de configuración de Kelp, pero la opinión del público externo no es unánime. Algunos observadores de DeFi indicaron: dado que el protocolo admite por defecto una configuración tan extremadamente frágil como 1-of-1 y, además, carece de un umbral mínimo DVN obligatorio, no se puede atribuir toda la responsabilidad al usuario final. También se ve un patrón similar en el evento RAVE de esta semana poco antes: el límite de responsabilidades entre los proveedores de infraestructura (exchanges/protocolos) y la capa de aplicaciones (proyectos de emisión de tokens/proyectos) se ha convertido en una controversia estructural en el ecosistema DeFi de 2026.

En cuanto a los riesgos de liquidación para los usuarios de Kelp DAO afectados y para protocolos de préstamos como Aave, SparkLend, Fluid, etc., LayerZero no ofreció ninguna solución de compensación; Kelp DAO oficial tampoco ha anunciado aún detalles del reembolso. El foco de observación de la próxima semana será: el calendario de implementación de la política obligatoria de validadores múltiples de LayerZero, cuántos proyectos aún usan 1-of-1 y si Kelp puede compensar parcialmente las pérdidas de los usuarios desde sus reservas internas o con la ayuda de LayerZero.

Este artículo: la respuesta de LayerZero al incidente de Kelp DAO de 292 millones de dólares: se refiere a que Kelp eligió la configuración de 1-of-1 DVN, y los piratas informáticos aparecieron por primera vez en Cadena News ABMedia como el equipo Lazarus.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Zelenskyy afirma que Ucrania está lista para celebrar conversaciones de paz con Rusia en Azerbaiyán si Moscú está preparado

Mensaje de Gate News, 25 de abril: el presidente ucraniano Volodymyr Zelenskyy afirmó que Ucrania está dispuesta a celebrar negociaciones de paz con Rusia en Azerbaiyán, siempre que Moscú esté preparado para participar en

GateNewshace2h

EE. UU. sanciona carteras cripto vinculadas a Irán; Tether congela $344M USDT en coordinación con la OFAC

Mensaje de Gate News, 25 de abril — El Departamento del Tesoro de EE. UU. sancionó varias carteras de criptomonedas vinculadas a Irán el 24 de abril como parte de los esfuerzos para aumentar la presión económica sobre el país en medio de un alto el fuego en curso. El secretario del Tesoro, Scott Bessent, dijo que el gobierno "seguirá el dinero que Teherán está intentando desesperadamente mover fuera del país y atacará todos los medios financieros vinculados al régimen."

GateNewshace4h

La Ley de Claridad se enfrenta a un plazo de mayo de 2026 en medio del retroceso por el cabildeo bancario contra la prohibición del rendimiento de stablecoins

Mensaje de Gate News, 25 de abril — La Ley de Claridad, un proyecto clave de regulación de criptomonedas en EE. UU., enfrenta una presión creciente, ya que el senador Thom Tillis recomendó retrasar la presentación de enmiendas en el Comité Bancario del Senado hasta mayo de 2026, citando el intenso cabildeo de la Asociación de Banqueros de Carolina del Norte (NCBA). La NCBA está impulsando una prohibición total de los rendimientos de las stablecoins, advirtiendo que incluso las recompensas basadas en actividad permitidas en el borrador actual podrían provocar una huida de depósitos hacia stablecoins.

GateNewshace4h

Jefa del Banco Central de Rusia: Rublo digital para la supervisión de fondos estatales, sin uso personal obligatorio

Mensaje de Gate News, 25 de abril — La gobernadora del Banco Central de Rusia, Elvira Nabiullina, afirmó que el propósito principal del rublo digital es automatizar la supervisión del gasto en contratos estatales, sustituyendo los procesos actuales de revisión manual. Aclaró que la transparencia del rublo digital es equivalente al sistema actual de rublos sin efectivo y que supervisar los pagos personales constituye una incomprensión de la iniciativa.

GateNewshace10h

Sanciones de EE. UU. a billeteras cripto vinculadas a Irán, Tether congela $344M USDT

El secretario del Tesoro de EE. UU., Scott Bessent, anunció el viernes que el gobierno federal está sancionando múltiples carteras vinculadas a Irán como parte de los esfuerzos del presidente Donald Trump por aumentar la presión económica sobre el país en medio de un alto el fuego en curso, según CNN. La medida sigue a la de Tether's

CryptoFrontierhace10h

Trump Dice que EE. UU. Podría Ahorrar $159B con un Solo Cambio de Cláusula en el Fallo del Tribunal Supremo sobre Aranceles

Mensaje de Gate News, 25 de abril — El presidente de EE. UU., Donald Trump, criticó en redes sociales la decisión del Tribunal Supremo sobre los aranceles, afirmando que el país podría haber ahorrado $159 mil millones si el tribunal hubiera incluido una sola cláusula que establezca que "a EE. UU. no le hace falta devolver los fondos ya pagados". Trump sostuvo que las empresas y

GateNewshace12h
Comentar
0/400
Sin comentarios