KelpDAO, LayerZero를 상대로 2억 9,200만 달러 rsETH 해킹 사건으로 고소

3시간 전
4분 읽기
1 조회수

KelpDAO의 LayerZero 및 Bryan Pellegrino에 대한 소송

KelpDAO는 4월 18일 발생한 해킹 사건으로 약 2억 9,200만 달러에 해당하는 116,500 rsETH가 유출된 것과 관련하여 LayerZero와 공동 창립자 Bryan Pellegrino를 브리티시컬럼비아에서 고소했습니다. KelpDAO는 9월 24일 Evercrest Technologies Inc.가 Kelp의 법적 실체로서 LayerZero의 인프라와 관련된 실패를 해결하기 위해 이 소송을 제기했다고 밝혔습니다.

Kelp의 현재 약관은 Evercrest Technologies Inc.를 Kelp 애플리케이션을 제공하는 회사로 명시하고 있습니다. KelpDAO는 “오늘 우리는 올해 초 rsETH의 LayerZero 브리지를 해킹한 것과 관련된 잘못을 바로잡기 위해 LayerZero와 그 공동 창립자 Bryan Pellegrino를 상대로 소송을 제기했습니다. 자세한 내용은 아래 성명을 참조하시기 바랍니다.”라고 전했습니다.

소송의 배경과 주장

KelpDAO의 공개 계정에 따르면, 고소장은 LayerZero가 기술의 약점과 위험을 공개하지 않았고, 검증자가 사용하는 보안 인프라에 대한 공격자들의 침투를 막지 못했다고 주장하고 있습니다. 이 주장에 대해 법원은 아직 판결을 내리지 않았습니다. Pellegrino는 이 사건을 반박하며, 주장을 “근거 없는” 것이라고 부르며 자신과 LayerZero를 밴쿠버에서 방어할 것이라고 말했습니다.

KelpDAO는 LayerZero가 4월 해킹 이전에 배포 및 구성을 서면으로 검토하고 승인했다고 주장하며, 이는 LayerZero가 나중에 Kelp가 위험한 단일 검증자 설정을 만들었다고 주장한 것과 모순됩니다.

LayerZero는 다른 설명을 제시했습니다. 4월 사건 성명에서 이 회사는 Kelp가 1-of-1 분산 검증자 네트워크(DVN)를 사용하여 잘못된 크로스 체인 메시지를 거부할 수 있는 별도의 검증자가 없었다고 밝혔습니다. LayerZero는 이전에 검증자 다양화를 권장했으며, 이 구성을 단일 실패 지점으로 설명했습니다.

해킹 사건의 세부 사항

Kelp는 공격 며칠 후 반박했습니다. crypto.news가 LayerZero의 기본 구성에 대한 분쟁을 보도한 바와 같이, Kelp는 자사의 브리지가 LayerZero의 문서화된 기본값을 따랐으며 LayerZero 운영 인프라에 의존했다고 주장했습니다. LayerZero는 Kelp가 수동으로 1-of-1 구성으로 이동했다고 주장했습니다.

Pellegrino는 나중에 Kelp가 원래 다중 DVN 또는 DeadDVN 기본값을 사용하다가 rsETH 배포를 변경했다고 말했습니다. Kelp는 LayerZero의 논의 설명에 이의를 제기했으며, 이제 소송이 LayerZero가 설정을 검토했음을 보여주는 서면 기록에 의존할 것이라고 말했습니다.

양측은 책임에 대해 이견을 보이고 있지만, LayerZero의 최종 사건 보고서는 공격자들이 rsETH 브리지가 자금을 해제하기 전에 LayerZero Labs가 운영하는 인프라에 침투했음을 확인합니다.

LayerZero는 5월에 상세 보고서를 발표하며, 침입이 3월 6일에 시작되었고, 공격자가 LayerZero 개발자를 사회 공학적으로 조작하여 세션 자격 증명을 얻었다고 밝혔습니다. 공격자는 이후 LayerZero의 RPC 클라우드 환경에 들어가 LayerZero Labs DVN에서 사용하는 내부 RPC 노드를 변경했습니다.

사건의 결과와 향후 계획

4월 18일 공격 중, 손상된 노드는 잘못된 블록체인 정보를 제공했으며, 공격자들은 외부 RPC 제공자에 대한 서비스 거부 공격을 시작했습니다. LayerZero의 DVN은 사용 가능한 정보가 메시지가 유효하다고 나타내었기 때문에 위조된 메시지에 서명했습니다. Kelp의 이더리움 브리지는 해당 출처 체인에서 대응하는 소각이 발생하지 않았음에도 불구하고 116,500 rsETH를 해제했습니다.

Chainalysis는 이 사건을 Kelp의 rsETH 토큰 계약의 스마트 계약 취약점이 아닌 오프체인 검증 인프라에 대한 공격으로 설명했습니다. 두 번째 시도는 약 9,500만 달러에서 1억 달러에 해당하는 추가 40,000 rsETH를 노렸지만, Kelp는 위조된 패킷이 실행되기 전에 계약을 일시 중지했습니다.

민사 사건은 이제 브리티시컬럼비아 법원 절차로 이동합니다. Pellegrino는 공개적으로 밴쿠버에서 이 사건에 이의를 제기할 의사를 밝혔습니다.