Камень в огород LayerZero полетел:
LayerZero, возможно, способствовала крупнейшему эксплойту DeFi в 2026 году
Утечка rsETH на 290 миллионов долларов не стала неожиданностью. Это было следствием неудачного проектного решения LayerZero.
Прежде чем возлагать вину на кого-либо, стоит понять, что такое LayerZero на самом деле.
LayerZero это уровень обмена сообщениями, который перемещает ценность между блокчейнами. Когда токен передается через мост, LayerZero сообщает целевой цепочке: «Да, это заблокировано на другой стороне, освободите обернутую версию».
LayerZero защищает эти сообщения с помощью так называемой децентрализованной сети верификаторов (DVN). Теоретически, DVN это группа независимых нод, которые должны подтвердить подлинность межсетевого сообщения, прежде чем оно будет выполнено. На практике LayerZero сделала выбор: каждое приложение может выбрать свою собственную конфигурацию DVN, и LayerZero не устанавливает минимального значения.
Приложение может требовать 5 из 7 независимых верификаторов, или 2 из 3, или 1 из 1. KelpDAO выбрала 1 из 1. Это был собственный узел LayerZero Labs.
Затем злоумышленники, связанные с Lazarus, сделали то, что делают опытные злоумышленники, используя единую точку отказа. Они отравили RPC-узлы, которые использует DVN LayerZero Labs для чтения состояния блокчейна. Передали им поддельную транзакцию. Устроили DDoS-атаку на чистые узлы, так что у DVN не осталось выбора, кроме как довериться отравленному потоку данных.
DVN подписала сообщение. Оно выглядело реальным. В одной транзакции было выведено 116 500 rsETH.
Теперь посмотрите на название.
«Децентрализованный» означает, что ни одна сторона не контролирует его. LayerZero Labs контролировала этот узел.
«Сеть» означает наличие более чем одного узла. А здесь был только один.
«Верификатор» означает проверку. Один подписант это не проверка, а подпись.
"Децентрализованная сеть верификаторов" это три слова.
Ни одно из них не соответствует действительности.
Ссылка на твитт:
https://x.com/coinbureau/status/2046146967542403522