LayerZeroはKelp DAOの2.92億件のイベントに回答:Kelpが独自に1-of-1 DVNを設定し、攻撃者は北朝鮮のLazarusだと指摘

ZRO-2.48%
DRIFT-3.77%
AAVE0.94%

クロスチェーン・メッセージ・プロトコルのLayerZeroは、台湾時間4月20日正午に公式Xで長文を通じて正式声明を発表し、2日前に発生したKelp DAO 2.92億ドルのハッキング事件に対応した。CoinDeskの報道によると、LayerZeroは明確に事件の原因をKelp DAOが「1-of-1 DVNの単一検証者構成を自ら選択したこと」に帰しており、さらに初めて攻撃者を、北朝鮮のLazarusグループ傘下のTraderTraitor分隊だとした。— 同じ一味のハッカーは、以前に4月1日のDrift Protocol 2.85億ドル事件の実行犯とも見なされていた。

1-of-1 DVNとは何か

LayerZero v2はDVN(Decentralized Verifier Network)アーキテクチャを採用しており、プロジェクトをデプロイする際に「独立した検証者ノードを何台使うか」を自ら選んでコンセンサスを構成できる。範囲は1-of-1(単一ノード)からM-of-N(過半数の同意が必要)までいずれも可能だ。DVNの数はフォールトトレランスの境界を決める。1-of-1は、その唯一のノードが侵害されればクロスチェーン・メッセージを偽造できることを意味し、M-of-Nは、過半数以上のノードを侵害しないと偽造できない。

LayerZeroは声明の中で「KelpDAOは1-of-1 DVNの構成を選択した。適切に設定されたマルチ検証者アーキテクチャは、複数の独立したDVN同士でコンセンサスを要求するため、たとえいずれかの単一検証者が侵入されても、攻撃は無効となる」と指摘した。公式の統合チェックリストやKelpとの直接のコミュニケーションでも、マルチ検証者の冗長設計を採用することが推奨されていた。

攻撃手法:RPCノードのバイナリが差し替えられ、選択的に欺く

LayerZeroは攻撃の技術的詳細を明らかにした。攻撃者は、LayerZeroの検証者がオンチェーンのデータを読み書きするために使用する2つのRPC(Remote Procedure Call)ノードを侵害した。— LayerZeroの検証者は冗長性を高めるために、内部および外部のRPCノードを統合して使用する。ハッカーは、これら2つのノードで実行されるネイティブ・バイナリ・ソフトウェアを、改変された悪意あるバージョンに置き換えた。

悪意あるバイナリの設計は極めて狡猾だ。LayerZeroの検証者に対してのみ「偽造されたクロスチェーン取引が発生した」という1件の偽情報を報告する一方で、同じノードを照会する他のすべてのシステム(LayerZero自身の監視システムが異なるIPで照会するときも含む)には、引き続き正しいデータを返し続ける。この「選択的な嘘」により、攻撃はLayerZeroの監視レイヤーでほぼ完全に不可視となった。

Lazarusが18日でDeFiから5.75億ドルを引き抜く

LayerZeroは攻撃を、北朝鮮のLazarus Group傘下のTraderTraitor分隊に帰属させ、「初期の高い信頼度での帰属」としている。同一分隊は、これまでに4月1日のDrift Protocol 2.85億ドル事件の実行者だと考えられていた。— 2件の事件は18日離れており、合計でDeFi市場から5.75億ドル超を持ち去った。

2回の攻撃の経路構造はまったく異なる。Driftはソーシャルエンジニアリング攻撃でガバナンスの署名者(North Koreaが偽装した身分でマルチシグ保有者を誘って悪意ある取引に署名させた)を狙った。一方Kelpは、インフラ層(RPCノード)を感染させて検証プロトコルを欺いた。これは、LazarusのDeFi攻撃能力が「スマートコントラクトの脆弱性」という従来の境界をすでに越え、「攻撃する相手(人)」と「攻撃する基盤(インフラ)」の2つの並行方向へ拡張していることを意味する。

LayerZeroの3つの政策声明

LayerZeroは声明で3つの明確な立場を示した。第一に、事件はKelpの構成選択によるものであり、プロトコルの層レベルの脆弱性ではない。第二に、徹底的な確認の結果、プロトコル上の他のすべてのアプリケーションに連鎖的なリスクがないことが確認された(OFT標準+マルチ検証者のアプリケーションはすべて影響を受けていない)。第三に、本日以降、LayerZeroは1-of-1検証者構成を使用するいかなるアプリケーションに対してもメッセージへの署名を行わず、すべての統合者はマルチ検証者アーキテクチャへアップグレードすることを強制する。

これはLayerZeroが初めて、プロトコル層に「最低限の安全基準」を設けたものだ。これまでマルチ検証者は「推奨」にとどまっていたが、今や強制要件になる。この措置はKelp事件の責任を切り離す意味合いであると同時に、DeFi全体に対する集団的な安全性のアップグレードのシグナルでもある。なお、マルチ検証者構成に切り替えていない少数のプロジェクトは、今週中に配信停止(下架)のリスクに直面する可能性がある。

責任帰属には依然として議論がある

LayerZeroは責任を明確にKelpの構成選択に押し付けたが、外部コミュニティの意見は一致していない。DeFiの一部の観察者は、こう指摘している。プロトコルが1-of-1のような極めて脆弱な構成を前提でサポートしており、かつ強制力のある最低DVNの閾値がない以上、責任をすべてクライアント側(利用者側)に帰することはできない。また、本週少し前のRAVE事件で見られたのと同様のパターンもある。— インフラ提供者(取引所/プロトコル)とアプリ層(発行プロジェクト/案件)の間の責任境界が、2026年のDeFiエコシステムでは構造的な論点になっている。

影響を受けたKelp DAOのユーザーと、Aave、SparkLend、Fluidなどの貸付プロトコルにおける清算リスクについて、LayerZeroは補償案を提示していない。Kelp DAO公式も、補償の詳細をまだ公表していない。今後1週間の観測ポイントは次のとおりになるだろう。— LayerZeroが強制するマルチ検証者ポリシーの施行スケジュール、なお1-of-1を使用しているプロジェクト数、そしてKelpが内部の準備金やLayerZeroの支援によって、ユーザーの損失の一部を補償できるかどうか。

この記事はLayerZeroがKelp DAO 2.92億ドル事件に応答したもの:Kelpが自ら1-of-1 DVN構成を選んだこと、ハッカーが北朝鮮のLazarusであることについて、最初に鏈新聞ABMediaに登場した。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

ゼレンスキー「モスクワが応じる準備ができていれば、ウクライナはアゼルバイジャンでロシアと和平協議を行う用意がある」

ゲート・ニュース、4月25日 — ウクライナ大統領ヴォロディミル・ゼレンスキーは、モスクワが交渉に応じる用意がある場合、ウクライナはアゼルバイジャンでロシアと和平交渉を行う用意があると述べた

GateNews2時間前

米国がイラン関連の暗号資産ウォレットに制裁;テザーがOFACと連携して $344M USDT を凍結

ゲートニュース、4月25日――米財務省は、停戦が継続する中で同国への経済的圧力を強める取り組みの一環として、4月24日にイランと関連する複数の暗号資産ウォレットに制裁を科しました。財務長官のスコット・ベッセントは、政府は「イランが必死に国外から動かそうとしている“資金の流れ”を追跡し、当該体制に結びつくあらゆる金融の生命線を標的にする」方針だと述べました

GateNews4時間前

「Clarity Act」、銀行ロビーの反発で2026年5月の期限が迫る:ステーブルコイン利回り禁止への押し返し

ゲート・ニュースのメッセージ、4月25日 — 米国の重要な暗号資産規制法案「Clarity Act(明確化法)」は、北カロライナ州銀行家協会 (NCBA) による激しいロビー活動を理由に、トム・ティリス上院議員が上院銀行委員会の審議(マークアップ)を2026年5月に延期するよう勧告したことから、圧力が高まっている。NCBAは、ステーブルコインの利回りに対する全面禁止を求めており、現在の法案案で認められている活動ベースの報酬でさえも、ステーブルコインへの預金流出を引き起こし得ると警告している。

GateNews5時間前

Russia's Central Bank Chief: Digital Ruble for State Fund Monitoring, No Mandatory Personal Use

ゲートニュース、4月25日 — ロシア中央銀行の総裁エリビラ・ナビウリナは、デジタル・ルーブルの主な目的は、国家契約の支出を監視することを自動化し、既存の手作業による審査プロセスに取って代わることであると述べた。彼女は、デジタル・ルーブルの透明性は現在のノンキャッシュのルーブル制度に相当し、個人の支払いを監視することは、この取り組みに対する誤解であると明確にした。

GateNews10時間前

米国の制裁、イラン関連の暗号ウォレットを対象に発動 テザーは $344M USDT を凍結

米国財務長官スコット・ベッセントはCNNによると、金曜日に、継続中の停戦を背景にドナルド・トランプ大統領がイランに対する経済的な圧力を強める取り組みの一環として、連邦政府がイランに関連する複数のウォレットに制裁を科していると発表した。この措置はテザーの後に続く。

CryptoFrontier10時間前

トランプ氏、最高裁の関税判断に1つの文言変更で$159B を節約できると発言

ゲートニュース記事(4月25日)— 米国のドナルド・トランプ大統領は、ソーシャルメディア上で連邦最高裁の関税判断を批判し、裁判所が「米国は、すでに支払われた資金を返還する必要はない」という1つの条項を含めていれば、国は$159 billionを節約できたはずだと述べた。トランプは、彼が「ひどくてばかげた」裁判所の判断だと説明したものにより、会社や個人が何十年もの間アメリカを利用してきたと主張した。

GateNews12時間前
コメント
0/400
コメントなし