リップルのCTO:ケルプDAOのエクスプロイトはブリッジのセキュリティ上のトレードオフを反映している

ZRO-1.89%

リップルの名誉CTOであるデビッド・シュワルツは、Kelp DAOのrsETHブリッジが約$292 百万ドル規模で悪用された後、ブリッジのセキュリティ脆弱性にあるパターンを特定した。RLUSDの利用を想定したDeFiブリッジング・システムの評価の中で、シュワルツはブリッジ提供者が一貫して、最も堅牢なセキュリティ・メカニズムを利便性のために優先度を下げていたことを観察した。彼は、そのパターンがKelp DAOの件に寄与した可能性があると考えている。

セキュリティ機能の売り込み文句

Xで共有した分析の中で、シュワルツはブリッジ提供者が先進的なセキュリティ機能を目立つように売り込んだ後、すぐにそれらの機能が任意であるかのように提案したと説明した。「彼らは一般的に、利便性と運用・管理の複雑さに伴うコストがあるため、最も重要なセキュリティ・メカニズムを使わないことを推奨しているように見える」と彼は書いている。

シュワルツは、RLUSDの評価に関する議論の中で、提供者が複数のチェーンを「簡単に追加できる」ことを強調し、「私たちは彼らが持つ最良のセキュリティ機能を使うつもりはない」という暗黙の前提が置かれていたと述べた。矛盾をこう要約した。「彼らの売り込み文句は、最高のセキュリティ機能があるが、使いやすくてスケールしやすいので、セキュリティ機能を使わないなら話が早い、というものだった。」

Kelp DAOで何が起きたか

4月19日、Kelp DAOはrsETHに関する不審なクロスチェーン活動を特定し、メインネットおよび複数のレイヤー2ネットワークにまたがる契約を一時停止した。約116,500 rsETHが、LayerZero関連のコントラクト呼び出しを通じて流出し、現行価格で約$292 百万ドルに相当する。

D2 Financeによるオンチェーン分析では、根本原因はソースチェーンでのプライベートキー漏えいだと追跡された。これにより、攻撃者がブリッジを操作するために悪用したOAppノードとの間に信頼上の問題が生じた。

LayerZeroのセキュリティ設定

LayerZero自体は分散型の検証ネットワークなど、堅牢なセキュリティ機能を提供している。シュワルツは、問題の一部はKelp DAOが「利便性のために」重要なLayerZeroのセキュリティ機能を使わないことを選んだことに起因している可能性があると推測した。

捜査当局は、Kelp DAOがLayerZeroの実装を、プロトコルで利用可能なより複雑だが大幅により安全な選択肢ではなく、LayerZero Labsを唯一の検証者とする単一障害点の最小限のセキュリティ設定で構成したのかどうかを調べている。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。
コメント
0/400
LateBlockLarryvip
· 04-22 07:38
橋のようなインフラストラクチャーは、安全を選択肢の一つとみなすと、その後は秒単位で資金が燃え尽きる事故現場になる。便利さと安全性のどちらかを選ばなければならない場合、プロジェクト側は常に後者を選ぶべきだ。
原文表示返信0
Glass-HeartMarketMakervip
· 04-21 13:12
秘密鍵漏洩+使いやすさのためにセキュリティオプションを簡素化し、LayerZeroの堅牢さもこうした設定には耐えられないことが多い。ブリッジのリスクは多くの場合、人為的に拡大されている。
原文表示返信0
FoldedCosmosCatvip
· 04-20 04:06
292M この授業料は高すぎる…
原文表示返信0
0xNapvip
· 04-20 03:36
LayerZero が非難される可能性が再び高まったが、実際の根本原因はキー管理と過度に簡略化されたセキュリティ設定にある。デフォルト設定をセキュリティ設定と誤認しないでください。
原文表示返信0
SummerNightColdWalletvip
· 04-20 03:28
今回は業界の橋の最低安全基準を統一できることを期待しています:マルチシグ/閾値、ハードウェア隔離、分散承認、ロールバック/一時停止メカニズム、そうでなければ次のKelpは時間の問題です。
原文表示返信0
ColdBrewSparklingWatervip
· 04-20 03:25
说白了还是图省事出大事。
返信0
OnchainComplainervip
· 04-20 03:16
安全機能が「最適化されて」しまった瞬間に地雷を埋めたことになる。
原文表示返信0
MevStreetPhotographervip
· 04-20 03:16
思い出した一言:クロスチェーンブリッジはコードの問題ではなく、運営の安全性の問題だ。秘密鍵の管理、権限の隔離、閾値署名、監査アラート、これらは「迅速な展開」よりもはるかに重要だ。
原文表示返信0