LayerZero опинилася під позовом на $292 млн на тлі міграції активів на $15 млрд до CCIP від Chainlink

Ринкове зведення ШІ
Позов на $292 млн, пов'язаний з експлойтом мосту rsETH, посилює заголовковий і контрагентський ризик навколо LayerZero, підкріплюючи занепокоєння щодо безпеки verifier/RPC та практик розкриття інформації. Водночас проєкти, що представляють приблизно $15 млрд активів, оголосили про міграції з LayerZero на CCIP від Chainlink, зокрема BitGo назвала CCIP ексклюзивним кросчейн-провайдером для WBTC. Сукупний юридичний навіс і зміщення потоків є підтримувальними для LINK через впровадження CCIP.
Рівень впливу
● Високий
Активи, яких стосується
LINK/USDT+3.81%
Інсайт ШІ · LINK/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Компанія Evercrest Technologies подала позов у Британській Колумбії проти LayerZero Labs, її канадського афіліата та CEO Браяна Пеллегріно через квітневий злам rsETH із збитками на $292 млн. У позовній заяві фігурують звинувачення у недбалому введенні в оману, недбалості та дифамації; заявник вимагає відшкодування збитків, включно з підвищеними та штрафними. Після атаки користувачі Kelp, за даними сторони позивача, вивели понад $650 млн. Пеллегріно назвав позов безпідставним. На ринку паралельно набирає обертів відтік проєктів від LayerZero: станом на 4 серпня про перехід з LayerZero на Chainlink CCIP оголосили проєкти, пов'язані приблизно з $14,5 млрд активів. Найбільшу частку в цій сумі сформувала BitGo — близько $7,4 млрд через WBTC. BitGo повідомила, що обрала CCIP ексклюзивним кросчейн-провайдером для WBTC. За звітом LayerZero про інцидент, 18 квітня зловмисники змусили верифікатор LayerZero схвалити підроблений кросчейн-переказ. Компанія пов'язала проникнення з тим, що у березні розробника шляхом соціальної інженерії схилили клонувати шкідливий репозиторій на GitHub. Після цього атакувальники отримали доступ до RPC-середовища LayerZero, 'отруїли' два внутрішні вузли та вивели з ладу зовнішнього RPC-провайдера. Верифікатор підписав повідомлення, сформоване на основі хибних даних вихідного ланцюга. У результаті 116 500 rsETH залишили міст Kelp. Архітектура Kelp передбачала погодження з боку єдиного верифікатора LayerZero. Перевірка ончейн-підпису в LayerZero спрацювала штатно, оскільки підпис був дійсним, але засвідчував неправдиву інформацію. У звіті LayerZero вимогу щодо верифікатора віднесено до відповідальності застосунку, а скомпрометований RPC-рівень — до відповідальності LayerZero як оператора. Evercrest стверджує, що LayerZero письмово переглянула й схвалила конфігурацію з одним верифікатором, а також що в лютому 2024 року повідомила Kelp про відсутність проблем із 'дефолтною' конфігурацією. У позові також зазначено, що LayerZero попереджала USDT0 про ризики дефолтних налаштувань верифікатора, але не надала Kelp аналогічного попередження. Ці твердження ще не перевірялися судом. LayerZero зі свого боку заявляє, що раніше Kelp використовувала конфігурацію two-of-two, але згодом перейшла на one-of-one. Тепер верифікатор LayerZero відмовляється підписувати будь-який канал, де він є єдиним обов'язковим підписантом. Компанія також вимагає наявності кількох незалежних джерел RPC у різних провайдерів і географіях. Станом на 4 серпня LayerZero перевела дефолтні маршрути на обох версіях свого endpoint на мінімум три верифікатори, хоча застосунки все ще можуть створювати кастомні схеми на рівні протоколу. У травні LayerZero визнала, що допускати роботу свого верифікатора наодинці для переказів великого розміру було помилкою, і оцінила вплив інциденту як такий, що зачепив близько 0,14% застосунків у її мережі. До сукупної суми міграцій додалися Mantle, rsETH від Kelp і Lombard, що разом принесли ще мільярди доларів оголошених переходів. Chainlink оцінює загальний показник майже у $15 млрд. Kelp наголосила, що її власна міграція триває, тому оголошена вартість і завершені перекази — різні метрики. У серпні Stable Token Commission штату Вайомінг перевела свій державний токен FRNT з LayerZero та уклала багаторічну угоду, за якою CCIP стає ексклюзивним кросчейн-провайдером комісії. CISO комісії Кіт Лоугорн 14 вересня заявив, що перевірку розпочали саме через атаку на Kelp, а за її підсумками виявили проблеми з контролем доступу, управлінням приватними ключами та розкриттям інформації про інциденти. LayerZero частково заперечила ці висновки. LayerZero зазначає, що її мережа й надалі охоплює 96 блокчейнів. За даними DefiLlama, за останні 30 днів обсяг bridged volume для LayerZero становив $9,5 млрд. Суд у Британській Колумбії має визначити, яка зі сторін несла обов'язок щодо запобіжних заходів у межах інтеграції.