David Schwartz, CTO Emérito da Ripple, identificou um padrão em vulnerabilidades de segurança de bridges após a ponte rsETH do Kelp DAO ter sido explorada por aproximadamente $292 milhões. Durante sua avaliação de sistemas de bridging DeFi para uso do RLUSD, Schwartz observou que os provedores de ponte consistentemente colocavam em segundo plano seus mecanismos de segurança mais robustos em favor da conveniência, um padrão que ele acredita que pode ter contribuído para o incidente do Kelp DAO.
O Discurso de Venda dos Recursos de Segurança
Na análise que ele compartilhou no X, Schwartz descreveu como os provedores de bridge faziam pitches de recursos avançados de segurança com destaque, e então imediatamente sugeriam que esses recursos seriam opcionais. “Em geral, eles efetivamente recomendaram não se dar ao trabalho de usar os mecanismos de segurança mais importantes porque há custos de conveniência e de complexidade operacional”, escreveu ele.
Schwartz observou que, durante discussões de avaliação do RLUSD, os provedores enfatizavam simplicidade e facilidade para adicionar múltiplas cadeias “com a suposição implícita de que não iríamos usar as melhores características de segurança que eles tinham”. Ele resumiu a contradição: “O discurso de venda deles era que eles têm os melhores recursos de segurança, mas são fáceis de usar e de escalar, assumindo que você não usa os recursos de segurança.”
O que Aconteceu com o Kelp DAO
Em 19 de abril, o Kelp DAO identificou uma atividade transchain suspeita envolvendo rsETH e pausou contratos na mainnet e em várias redes de camada 2. Aproximadamente 116.500 rsETH foram drenados por meio de chamadas de contratos relacionadas ao LayerZero, no valor de cerca de $292 milhões aos preços atuais.
A análise on-chain da D2 Finance apontou a causa raiz para um vazamento de chave privada na cadeia de origem, que criou um problema de confiança com nós OApp que o atacante explorou para manipular a ponte.
Configuração de Segurança do LayerZero
O próprio LayerZero oferece mecanismos robustos de segurança, incluindo redes descentralizadas de verificação. Schwartz levantou a hipótese de que parte do problema pode decorrer de o Kelp DAO ter decidido não usar recursos-chave de segurança do LayerZero “por conveniência”.
Investigadores estão examinando se o Kelp DAO configurou sua implementação do LayerZero usando uma configuração mínima de segurança — especificamente, um único ponto de falha com o LayerZero Labs como o único verificador — em vez de utilizar as opções mais complexas, porém significativamente mais seguras, disponíveis por meio do protocolo.
Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o
Aviso Legal.
Related Articles
Mulher de Hong Kong Perde 7,7M HKD em Cripto ao Cair em Golpe de Trading com IA
Uma mulher de Hong Kong perdeu 7,7 milhões de HKD para um golpista que se passou por um especialista em investimentos no Telegram, prometendo altos retornos com baixo risco. Depois de transferir recursos várias vezes, ela não conseguiu sacar o dinheiro, revelando a fraude. A polícia alertou contra esse tipo de golpe.
GateNews1m atrás
A Open Network sofre vazamento de dados por um membro interno; após a queda abrupta do token ION, a rede se reorganiza para sobreviver
A Ice Open Network publicou um post no X em 20 de abril, confirmando o incidente de vazamento de dados que ocorreu na semana passada. A causa foi que, após a rescisão do relacionamento comercial com um provedor de serviços terceirizado, quatro parceiros ainda acessaram servidores externos, vazando os endereços de e-mail dos usuários, números de telefone de 2FA e dados de vinculação de identidade. O contexto deste incidente é o seguinte: o token ION já havia despencado 93% duas semanas antes, e a equipe do projeto está em um período de reorganização de emergência em larga escala.
MarketWhisper7m atrás
Banco de Compensações Internacionais alerta: stablecoins são mais parecidas com títulos; falhas no resgate podem desencadear um ataque de corridas ao saque
O diretor-geral do Banco de Compensações Internacionais (BIS), Pablo Hernández de Cos, alertou na segunda-feira, em um seminário do Banco do Japão, que o tamanho do mercado global de stablecoins já ultrapassou US$ 315,9 bilhões, mas que o mecanismo de funcionamento é mais parecido com produtos de investimento, como ETFs, do que com uma moeda de verdade. O BIS afirma que, se ocorrer um resgate em larga escala, isso desencadeará um efeito dominó de corrida semelhante ao ocorrido em 2023 no Silicon Valley Bank (Silicon Valley Bank).
MarketWhisper19m atrás
O fundador da Curve pede padrões de segurança para DeFi em meio a uma onda de invasões
Michael Egorov, fundador da Curve Finance, destacou as vulnerabilidades da indústria de DeFi após um hack significativo. Ele enfatizou a necessidade de medidas preventivas, padrões colaborativos de segurança e responsabilização para restaurar a confiança e garantir uma adoção segura no setor.
CryptoFrontier1h atrás
Arbitrum congela emergencialmente o hacker do KelpDAO em 30.766 ETH
O Comitê de Segurança da Arbitrum anunciou em 21 de abril que tomou medidas urgentes para congelar 30.766 ETH na rede Arbitrum One relacionados ao ataque do hacker KelpDAO. O comitê confirmou a identidade dos atacantes com a ajuda de órgãos de aplicação da lei e elaborou um conjunto de soluções técnicas para transferir os fundos para uma carteira de congelamento intermediária, sem afetar quaisquer outros estados de cadeia ou usuários da Arbitrum.
MarketWhisper1h atrás
A Mãe da Criadora do ASTEROID Diz que as Contas Sociais Foram Hackeadas, Nega Postar Conteúdo Relacionado a Cripto
A mãe de uma criadora informou que suas contas de mídia social foram invadidas, resultando em postagens não autorizadas relacionadas a cripto. Ela esclareceu que isso não representa as opiniões dela.
GateNews1h atrás