LayerZero 回應 Kelp DAO 2.92 億事件:指 Kelp 自選 1-of-1 DVN 配置,駭客為北韓 Lazarus

ZRO4,94%
DRIFT1,52%
AAVE0,99%

Giao thức tin nhắn liên chuỗi LayerZero vào trưa ngày 20 tháng 4 theo giờ Đài Loan đã công bố một tuyên bố chính thức thông qua bài đăng dạng văn dài trên X của mình, nhằm phản hồi vụ tấn công 2,92 trăm triệu USD của Kelp DAO xảy ra cách đó hai ngày. Theo báo cáo của CoinDesk, LayerZero đã xác định rõ nguyên nhân của sự việc là do Kelp DAO “tự lựa chọn sử dụng cấu hình một xác thực 1-of-1 DVN” và lần đầu tiên quy kết kẻ tấn công thuộc phân đội TraderTraitor dưới tập đoàn Lazarus của Triều Tiên — chính nhóm tin tặc này trước đó cũng được cho là thủ phạm của sự kiện 2,85 trăm triệu USD của Drift Protocol vào ngày 1 tháng 4.

1-of-1 DVN là gì

LayerZero v2 sử dụng kiến trúc DVN (Decentralized Verifier Network), khi triển khai dự án có thể tự chọn sử dụng “bao nhiêu nút xác thực độc lập” để tạo đồng thuận, phạm vi từ 1-of-1 (một nút) đến M-of-N (cần sự đồng thuận của đa số) đều có thể. Số lượng DVN quyết định ranh giới chịu lỗi: 1-of-1 nghĩa là chỉ cần một nút bị xâm nhập thì tin nhắn liên chuỗi có thể bị giả mạo; M-of-N thì cần phải xâm nhập quá nửa số nút mới có thể giả mạo.

Trong tuyên bố, LayerZero nêu: “KelpDAO chọn cấu hình 1-of-1 DVN. Kiến trúc đa xác thực được thiết lập đúng đắn sẽ yêu cầu các DVN độc lập khác nhau đạt được đồng thuận; ngay cả khi bất kỳ một DVN nào bị xâm nhập, cuộc tấn công vẫn không có hiệu lực.” Danh sách kiểm tra tích hợp chính thức và việc liên lạc trực tiếp với Kelp đều từng khuyến nghị sử dụng thiết kế đa xác thực dự phòng.

Thủ pháp tấn công: thay thế nhị phân của nút RPC, lừa dối có chọn lọc

LayerZero đã tiết lộ chi tiết kỹ thuật của cuộc tấn công. Kẻ tấn công đã xâm nhập hai nút RPC (Remote Procedure Call) mà LayerZero sử dụng để đọc và ghi dữ liệu trên chuỗi — các trình xác thực của LayerZero sẽ tổng hợp cả các nút RPC nội bộ và bên ngoài để tăng dự phòng. Tin tặc đã thay phần mềm nhị phân “gốc” chạy trên hai nút này bằng một phiên bản độc hại đã được chỉnh sửa.

Thiết kế nhị phân độc hại cực kỳ tinh ranh: nó chỉ nói dối trình xác thực của LayerZero một bản ghi rằng “giao dịch liên chuỗi giả mạo đã xảy ra”, nhưng đối với mọi truy vấn khác vào cùng nút đó (bao gồm cả hệ thống giám sát của chính LayerZero khi dùng IP khác để truy vấn) thì vẫn tiếp tục trả về dữ liệu đúng. Cách “nói dối có chọn lọc” này khiến cuộc tấn công gần như hoàn toàn vô hình ở lớp giám sát của LayerZero.

Lazarus 18 ngày rút 575 triệu USD từ DeFi

LayerZero quy trách nhiệm cho phân đội TraderTraitor dưới tập đoàn Lazarus của Triều Tiên, đánh dấu là “quy kết ban đầu có độ tin cậy cao”. Phân đội này trước đó cũng được cho là thủ phạm của sự kiện 2,85 trăm triệu USD của Drift Protocol vào ngày 1 tháng 4 — hai vụ việc cách nhau 18 ngày, tổng cộng rút khỏi thị trường DeFi hơn 575 triệu USD.

Cấu trúc đường đi của hai cuộc tấn công hoàn toàn khác nhau: Drift thông qua công kích kỹ thuật xã hội nhằm vào bên ký văn bản quản trị (North Korea giả mạo danh tính để dụ người nắm giữ đa chữ ký ký giao dịch độc hại); còn Kelp thì lừa gạt giao thức xác thực bằng cách nhiễm lớp hạ tầng cơ sở (nút RPC). Điều này cho thấy năng lực tấn công DeFi của Lazarus đã vượt qua ranh giới truyền thống của “lỗ hổng hợp đồng thông minh”, đang mở rộng theo hai hướng song song là “tấn công người” và “tấn công hạ tầng”.

Ba chính sách tuyên bố của LayerZero

LayerZero trong tuyên bố đưa ra ba lập trường rõ ràng. Thứ nhất, sự việc xuất phát từ lựa chọn cấu hình của Kelp chứ không phải lỗ hổng ở cấp giao thức; thứ hai, sau khi kiểm tra toàn diện đã xác nhận rằng mọi ứng dụng khác trên giao thức đều không có rủi ro liên đới (các ứng dụng dùng chuẩn OFT + đa xác thực đều không bị ảnh hưởng); thứ ba, kể từ ngày hôm nay, LayerZero sẽ không còn ký bất kỳ thông tin nào cho các ứng dụng sử dụng cấu hình một xác thực 1-of-1, buộc tất cả bên tích hợp nâng cấp lên kiến trúc đa xác thực.

Đây là lần đầu tiên LayerZero đặt “ngưỡng an toàn tối thiểu” ở cấp giao thức — trước đây đa xác thực chỉ là “khuyến nghị”, giờ trở thành yêu cầu bắt buộc. Động thái này vừa là cách cắt đứt trách nhiệm đối với sự cố Kelp, vừa là tín hiệu nâng cấp an toàn tập thể cho toàn bộ hệ sinh thái DeFi. Đối với một số dự án vẫn chưa chuyển sang cấu hình đa xác thực, có thể sẽ đối mặt với rủi ro bị gỡ bỏ trong tuần này.

Vẫn còn tranh cãi về quy trách nhiệm

LayerZero đẩy trách nhiệm một cách rõ ràng sang lựa chọn cấu hình của Kelp, nhưng ý kiến từ cộng đồng bên ngoài lại không đồng nhất. Một số người quan sát DeFi cho rằng: nếu giao thức vốn mặc định hỗ trợ cấu hình cực kỳ mong manh như 1-of-1 và lại không có ngưỡng DVN tối thiểu mang tính bắt buộc thì không thể đổ toàn bộ trách nhiệm cho phía người dùng. Cũng có một mô hình tương tự thể hiện trong vụ việc RAVE diễn ra sớm hơn trong tuần này — ranh giới trách nhiệm giữa nhà cung cấp hạ tầng (sàn giao dịch/giao thức) và lớp ứng dụng (dự án phát hành token/các dự án) đã trở thành một tranh cãi mang tính cấu trúc trong hệ sinh thái DeFi năm 2026.

Đối với rủi ro thanh lý của người dùng Kelp DAO bị ảnh hưởng và các giao thức cho vay như Aave, SparkLend, Fluid, LayerZero không đưa ra phương án bồi thường; phía Kelp DAO chính thức cũng chưa công bố chi tiết về việc chi trả. Điểm trọng tâm quan sát của tuần tiếp theo sẽ là: thời điểm chính sách buộc đa xác thực của LayerZero bắt đầu có hiệu lực, số lượng dự án vẫn sử dụng 1-of-1, và liệu Kelp có thể bù một phần tổn thất cho người dùng từ nguồn dự trữ nội bộ hoặc với sự hỗ trợ của LayerZero hay không.

Bài viết này LayerZero phản hồi sự kiện Kelp DAO 2,92 trăm triệu: đề cập rằng Kelp tự chọn cấu hình 1-of-1 DVN, và kẻ tấn công lần đầu xuất hiện ở chuỗi tin tức trên ABMedia.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Cơ quan Thuế Hàn Quốc giới thiệu phần mềm theo dõi tiền mã hóa để giám sát trốn thuế, bao gồm cả ví không lưu ký

Tin Cổng, 21 tháng 4 — Cơ quan Thuế Quốc gia Hàn Quốc đã công bố vào ngày 15 tháng 4 rằng họ dự định triển khai phần mềm theo dõi tài sản mã hóa từ các công ty bao gồm Chainalysis và TRM Labs để giám sát giao dịch tiền mã hóa theo thời gian thực, truy vết tài sản bị che giấu của các đối tượng trốn thuế bị nghi ngờ và chống

GateNews6phút trước

Lưu lượng trung chuyển hằng ngày qua Eo biển Hormuz giảm xuống mức thấp mới, chỉ còn 3 tàu

Một báo cáo của Vimeo của Vương quốc Anh cho thấy chỉ có 3 tàu đã đi qua eo biển Hormuz vào ngày 19 tháng 4, thiết lập mức thấp mới so với mức độ trung chuyển trong thời gian gần đây.

GateNews5giờ trước

Bitcoin quay trở lại 76.000 USD, Trump sẵn sàng « trực tiếp » đàm phán với các nhà lãnh đạo Iran

Sau khi Bitcoin trải qua biến động mạnh vào cuối tuần do căng thẳng Mỹ-Iran gây ra, đến ngày 21 tháng 4, nó đã quay trở lại vùng quanh 76.000 USD. Tổng thống Hoa Kỳ Trump cho biết thỏa thuận mà Mỹ-Iran hiện đang đàm phán sẽ “tốt hơn” Kế hoạch Hành động Toàn diện Chung năm 2015 (JCPOA), đồng thời ông sẵn sàng gặp trực tiếp lãnh đạo Iran; chỉ khi những phát biểu được đưa ra thì tạm thời tâm lý thị trường đã được cải thiện. Tuy nhiên, dầu thô Brent tiếp tục dao động quanh mức 90 USD mỗi thùng khiến Bitcoin vẫn bị tâm lý thận trọng kiềm chế.

MarketWhisper6giờ trước

Liệu có triển vọng cho các cuộc đàm phán Mỹ-Iran? Bitcoin quay lại mốc 75K, MicroStrategy và dòng vốn từ ETF tiếp tục đổ vào

Thỏa thuận ngừng bắn Mỹ-Iran sẽ hết hạn vào thứ Tư, và người ta đang quan tâm liệu hai bên có thể nối lại đàm phán hay không. Thị trường chứng khoán Mỹ giảm do tình hình căng thẳng, trong khi Bitcoin lại tăng lên 75K USD, chủ yếu nhờ dòng tiền của các tổ chức và dòng vốn chảy vào các ETF; MicroStrategy trở thành tổ chức nắm giữ Bitcoin lớn nhất toàn cầu.

ChainNewsAbmedia7giờ trước

Lãnh đạo Fidesz của Hungary Orban Cam Kết Mở Khóa Quỹ EU Bị Đóng Băng Trong Ba Tháng

Peter Moaciur, chủ tịch đảng Fidesz của Hungary, đã công bố kế hoạch tháo gỡ ách tắc quỹ EU bằng cách đáp ứng các yêu cầu then chốt trong vòng ba tháng, tập trung vào phòng chống tham nhũng, tự do truyền thông và tính độc lập của tư pháp để khôi phục ổn định kinh tế và niềm tin của nhà đầu tư.

GateNews8giờ trước

BIS Cảnh Báo Việc Phân mảnh Quy Định Stablecoin Toàn Cầu Sẽ Thúc Đẩy Arbitrage và Làm Phân mảnh Các Thị Trường Xuyên Biên Giới

Pablo Hernandez de Cos của BIS cảnh báo rằng các quy định stablecoin khác nhau đe dọa các thị trường xuyên biên giới và tạo ra cơ hội arbitrage. Ông cho biết stablecoin không phù hợp cho các khoản thanh toán, có rủi ro làm bất ổn thị trường và những thách thức về mặt quản lý liên quan đến rửa tiền và chủ quyền.

GateNews9giờ trước
Bình luận
0/400
Không có bình luận