Quase US$ 15 bilhões estão saindo do LayerZero, agora um processo de US$ 292 milhões coloca seu modelo de segurança em julgamento

Evercrest Technologies, a empresa por trás do KelpDAO, processou a LayerZero Labs, sua afiliada canadense, e o CEO Bryan Pellegrino na Colúmbia Britânica pela exploração de US$ 292 milhões do rsETH em abril.

A reclamação alega deturpação negligente, negligência e difamação, busca danos agravados e punitivos e afirma que os usuários do Kelp sacaram mais de US$ 650 milhões desde o ataque.

Pellegrino considerou o processo sem mérito. Em 4 de agosto, projetos vinculados a cerca de US$ 14,5 bilhões em ativos haviam anunciado movimentos do LayerZero ao CCIP da Chainlinkquase 50 vezes o valor roubado.

O processo agora pede um tribunal para resolver uma disputa de responsabilidade que os clientes vêm cobrando por conta própria desde abril.

Duas falhas tiveram que se alinhar

Em 18 de abril, os atacantes enganou o verificador do LayerZero em aprovar uma transferência cruzada forjada. O relatório de incidente do LayerZero rastreia a intrusão até um desenvolvedor que foi socialmente projetado para clonar um repositório GitHub malicioso em março.

Os invasores alcançaram o ambiente RPC do LayerZero, envenenaram dois nós internos e desligaram um provedor RPC externo, de modo que o verificador assinou uma mensagem baseada em dados falsos da cadeia de origem e 116.500 rsETH saíram da ponte de Kelp.

Esse compromisso foi bem-sucedido porque a ponte de Kelp exigia a aprovação de um único verificador, o próprio LayerZero, deixando uma parte capaz de autorizar a liberação. A verificação de assinatura na rede funcionou conforme planejado, pois a assinatura era válida e simplesmente atestava informações falsas.

O relatório da LayerZero divide a culpa de acordo, atribuindo o número de verificadores necessários ao aplicativo e a camada RPC comprometida à LayerZero como sua operadora.

Camada de segurança O que deveria acontecer O que falhou Quem controlou essa camada
Contagem de verificador Vários verificadores independentes podem rejeitar uma mensagem incorreta Kelp exigiu apenas o verificador do LayerZero Aplicação / Algas
Dados RPC O verificador recebe o estado preciso da cadeia de origem Atacantes envenenaram infraestrutura RPC operada por LayerZero CamadaZero
Verificação independente Um segundo verificador pode discordar de dados falsos Não existia nenhum segundo verificador necessário Configuração do aplicativo
Geração de assinatura O verificador assina apenas eventos válidos da cadeia de origem O verificador do LayerZero assinou dados falsos Verificador operado por LayerZero
Contrato em cadeia Aceitar assinaturas válidas do conjunto de verificadores configurado Funcionou exatamente como configurado Lógica de contrato inteligente

A afirmação de Kelp visa o que aconteceu com LayerZero antes do hack

Evercrest alega que LayerZero revisou e aprovou a configuração do verificador único por escrito, inclusive dizendo a Kelp em fevereiro de 2024 que “não havia problema” com uma configuração padrão.

O processo também alega que LayerZero alertou outro desenvolvedor, USDT0, sobre os riscos nas configurações padrão do verificador, ao mesmo tempo que reteve um aviso comparável do Kelp.

Essas alegações ainda não foram testadas em tribunal. Conta do LayerZero coloca a escolha em Kelpdizendo que o aplicativo já havia usado uma configuração dois de dois e mudou para um de um.

O verificador da LayerZero agora se recusa a assinar em qualquer canal onde seja o único assinante necessário, e a empresa exige múltiplas fontes RPC independentes entre provedores e regiões geográficas.

Em 4 de agosto, os caminhos padrão em ambas as versões de seu endpoint foram movidos para um mínimo de três verificadores, enquanto os aplicativos ainda podem criar configurações personalizadas no nível do protocolo.

A LayerZero também disse em maio que deixar seu próprio verificador agir sozinho em transferências de alto valor foi um erro e afirmou que o incidente afetou cerca de 0,14% dos aplicativos em sua rede.

Os clientes da LayerZero agiram mais rápido que os tribunais

BitGo foi responsável pela maior migração, com o WBTC representando cerca de US$ 7,4 bilhões na contagem de 4 de agosto, e nomeou o CCIP como seu provedor exclusivo de cadeia cruzada para o WBTC e o padrão para futuros ativos emitidos pelo BitGo.

Mantle, rsETH da Kelp e Lombard adicionaram bilhões a mais, e a Chainlink estima o total perto de US$ 15 bilhões. Kelp diz que sua própria migração continua em andamento, portanto o valor anunciado e as transferências concluídas são medidas separadas.