DeFi jest uwięziony w najbardziej niebezpiecznym dylemacie więźnia w historii
Autor: Gu Yu, ChainCatcher
Ponad 40 godzin po kradzieży, reakcja łańcuchowa wywołana przez Kelp DAO nadal fermentuje, angażując coraz większą liczbę znanych projektów, takich jak Aave, LayerZero i Arbitrum, osiągając nawet poziom, na którym niektóre popularne narracje stają w obliczu wyroku śmierci.
Znany KOL Feng Wu Xiang stwierdził na platformie X, że tylko ETH jest teraz bezpieczne, a ARB również upoważnił do zamrożenia i transferu aktywów klientów. Żaden L2 nie jest już prawdziwym L2. L2 rozwijał się na Arbitrum, a także zginął z tego powodu.
Inny znany KOL, Blue Fox, wyraził, że największą stratą z tego incydentu Kelp nie jest Aave ani Kelp, ale LayerZero, które jest po prostu zbyt krótkowzroczne, aby dostrzec istotę całego wydarzenia. Istota tego wydarzenia nie polega na obaleniu L2 (nawet jeśli to fałszywe L2), ale na obaleniu mostów międzyłańcuchowych.
Coraz intensywniejsze opinie pojawiają się w publicznej dyskusji, a zaangażowane strony mają swoje własne poglądy i przerzucają winę, co sprawia, że incydent kradzieży Kelp DAO jest typowym oknem do obserwacji podziału odpowiedzialności w incydentach bezpieczeństwa oraz konfliktu między pragmatyzmem a fundamentalizmem technologicznym.
1. Czy L0 zostało obalone? Mosty międzyłańcuchowe jako największy przegrany
Kluczowym punktem incydentu jest szczegółowy raport o włamaniu opublikowany przez LayerZero wczoraj, który wstępnie identyfikuje napastnika jako grupę Lazarus z powiązaniami z Koreą Północną. Atak został przeprowadzony poprzez zanieczyszczenie infrastruktury RPC, na której polegała jego zdecentralizowana sieć weryfikacyjna (DVN), przy czym napastnik kontrolował niektóre węzły RPC i koordynował atak DDoS, aby skłonić system do przełączenia się na złośliwe węzły, tym samym fałszując transakcje międzyłańcuchowe.
"Używanie skompromitowanych węzłów do zanieczyszczenia infrastruktury RPC i łączenie tego z atakami DDoS na nieuszkodzone RPC, aby wymusić przełączenie, to bardzo skomplikowana metoda. To w zasadzie wojna infrastrukturalna," skomentował Samuel Tse, szef inwestycji i partnerstw w Animoca Brands.
Na końcu raportu LayerZero stwierdził, że protokół działał całkowicie zgodnie z oczekiwaniami przez cały incydent. Nie znaleziono żadnych luk w protokole. Podstawową cechą architektury LayerZero jest modułowe bezpieczeństwo, a w tym przypadku doskonale osiągnęło swój zamierzony cel, izolując cały atak do jednej aplikacji — zerowe ryzyko zakażenia dla całego systemu, a inne OFT lub OApp nie zostały dotknięte.
To całkowite usunięcie odpowiedzialności stało się zapalnikiem dla ogromnej reakcji w opinii publicznej, z wieloma znanymi postaciami branżowymi wyrażającymi niezadowolenie z wydajności LayerZero w tym incydencie.
"L0 całkowicie się uniewinniło, cały artykuł przerzucił winę na błąd konfiguracyjny KelpDAO, twierdząc, że nie miało żadnych problemów. Niesamowite. Czy mogę zapytać, dlaczego konfiguracja 1/1 jest dozwolona? Dlaczego napastnik mógł uzyskać dostęp do wewnętrznej listy RPC? Dlaczego logika przełączania awaryjnego bezpośrednio zaufała zainfekowanemu RPC po DDoS, nie zatrzymując weryfikacji ani nawet nie podejmując żadnych działań?" — odpowiedział znany badacz branżowy CM.
"To celowe unikanie sprawia, że czuję się bardzo niekomfortowo. Oświadczenie wyraźnie mówi 'protokół działał całkowicie zgodnie z oczekiwaniami.' Atak opisany jest jako kompromitacja węzłów RPC i zatrucie RPC. Ale zatrucie RPC nie wygląda tak; ich własna infrastruktura została zaatakowana i uszkodzona. Biorąc pod uwagę, że oświadczenie nie wyjaśnia, jak doszło do inwazji, nie będę się spieszył z ponownym włączeniem mostu," powiedział znany deweloper DeFi banteg.
Kelp DAO również odpowiedziało, stwierdzając, że konfiguracja jednego walidatora (1/1), która doprowadziła do tego ataku, nie była wyborem dokonanym w lekceważeniu rad, lecz domyślnym ustawieniem w oficjalnych wytycznych LayerZero, a sieć walidatorów (DVN) wykorzystana przez napastnika to własna infrastruktura LayerZero.
Zgodnie z analizą Dune, wśród 2665 kontraktów OApp opartych na LayerZero, 47% przyjęło konfigurację 1/1 DVN, co jest mechanizmem jednego walidatora, znacznie zwiększającym ryzyko w branży.
Bardziej przerażające niż pojawiające się problemy jest odmowa zaangażowanych stron do przyznania się do błędów i unikanie odpowiedzialności. Jako numer jeden w komunikacji międzyłańcuchowej i narracjach Layer0, setki projektów kryptograficznych korzystają z jego infrastruktury międzyłańcuchowej do łączenia tokenów i aktywów między różnymi łańcuchami. Jeśli nadal będzie utrzymywać arogancką postawę, nieuchronnie wpłynie to na zaufanie branży do niej.
Opinia publiczna ogólnie uważa, że chociaż LayerZero nie został bezpośrednio zhakowany, jego reputacja ucierpiała najbardziej — musi ponieść cenę za "pozwolenie na słabe konfiguracje", w przeciwnym razie narracja międzyłańcuchowa się załamie.
Innymi słowy, LayerZero nie tylko musi zaproponować jasne środki poprawy technicznej, ale także musi wziąć na siebie większą odpowiedzialność w planach odszkodowawczych.
2. Czy Layer2 jest martwy? Nadzwyczajne zamrożenie Arbitrum
Dyskusje dotyczące Layer2 wynikają z działań zamrażających Arbitrum. Dziś w południe Komitet Bezpieczeństwa Arbitrum ogłosił, że podjął działania awaryjne, aby uratować 30 766 ETH przechowywanych w adresie Arbitrum One przez hakera, obecnie wycenianych na 71 milionów USD.
Arbitrum również stwierdziło, że po przeprowadzeniu szczegółowego dochodzenia technicznego i przeglądu, Komitet Bezpieczeństwa ustalił i wdrożył techniczne rozwiązanie, aby przenieść środki do bezpiecznej lokalizacji, nie wpływając na stan żadnego innego łańcucha ani użytkowników Arbitrum. Oryginalny adres przechowujący środki nie ma już do nich dostępu, a jedynie zarząd Arbitrum może podjąć dalsze działania w celu przeniesienia tych funduszy, co będzie koordynowane z odpowiednimi stronami.
Zgodnie z interpretacjami branżowymi, Komitet Bezpieczeństwa Arbitrum użył uprzywilejowanego typu transakcji nakładkowej (część ArbOS, ale zasadniczo nigdy nieużywanej), który pozwolił prywatnemu kluczowi napastnika nadal podpisywać transakcje, ale ETH z tego adresu zostało przeniesione przez sam łańcuch.
Ten specjalny typ transakcji całkowicie ominął prywatny klucz napastnika, a jedynie sam łańcuch (poprzez sekwencer / ścieżkę aktualizacji ArbOS kontrolowaną przez Komitet Bezpieczeństwa Arbitrum) mógł go wstrzyknąć.
Podaje się, że Komitet Bezpieczeństwa Arbitrum składa się z 12 osób wybranych przez Arbitrum DAO, a każda decyzja wymaga zgody 9 z 12 członków.
Kamień wzburzył tysiąc fal. Wcześniej wydawało się, że Arbitrum, jako reprezentatywne Layer2, nie ma zdolności ani uprawnień do zarządzania aktywami ETH użytkowników, ponieważ stoi to w sprzeczności z zdecentralizowanym duchem blockchaina.
W przeszłych incydentach hakerskich, USDT i USDC skradzione przez hakerów mogły być często natychmiast zamrażane przez Tether i Circle, aby zredukować straty użytkowników. ETH, jako natywne aktywo łańcucha, historycznie nigdy nie było zamrażane ani przenoszone przez sam łańcuch, co przekracza oczekiwania większości użytkowników.
Wiele punktów widzenia popiera działania Arbitrum, takie jak "Wszystkie firmy, banki i legalne instytucje finansowe ostatecznie przyjmą wtórną architekturę. Działanie jak scentralizowany podmiot w krytycznych momentach nie jest wadą, lecz zaletą." Jednak dla bardziej technicznych geeków, to nie jest takie proste.
"Nie ma potrzeby posiadania prywatnych kluczy, nie ma potrzeby autoryzacji, bezpośredni transfer." W wielu opiniach, działanie Arbitrum tym razem można powiedzieć, że redefiniuje stopień decentralizacji Layer2, sprawiając, że czują brak bezpieczeństwa na Layer2.
Blue Fox otwarcie stwierdził, że ten incydent bezpośrednio dotknął ideologicznej czerwonej linii DeFi: "Nie twoje klucze, nie twoje monety." Ten incydent powrócił do klasycznego dylematu kryptowalut: pragmatyczne bezpieczeństwo kontra całkowicie zdecentralizowane bezpieczeństwo.
Wnioski
Kiedy LayerZero mówi, że "protokół działał całkowicie zgodnie z oczekiwaniami", zachował poprawność techniczną, ale stracił opinię publiczną i zaufanie; kiedy Arbitrum przelał 71 milionów USD w ETH za pomocą uprzywilejowanych transakcji, uratował fundusze użytkowników, ale poważnie uszkodził narrację decentralizacji Layer2.
Incydent kradzieży Kelp jednocześnie postawił na próbę dwie z najgorętszych narracji: Czy infrastruktura mostu międzyłańcuchowego to ryzyko, czy wzmacniacz ryzyka? Czy Layer2 to wiarygodne rozszerzenie Ethereum, czy drugorzędny bank przebrany za decentralizację?
LayerZero zostało skompromitowane z powodu mechanizmu jednego weryfikatora, podczas gdy Arbitrum użyło scentralizowanego specjalnego mechanizmu głosowania, aby odzyskać straty dla LayerZero i Kelp DAO. Tworzy to niezwykle ironiczną zamkniętą pętlę: protokół, który szczyci się decentralizacją, załamuje się z powodu swojego "jednego punktu słabości"; ostatecznie musi polegać na "scentralizowanym przywileju" innego protokołu, aby rozwiązać sytuację.
Zmusi to całą branżę do zmierzenia się z pytaniem, na które nigdy nie udzielono bezpośredniej odpowiedzi: Kiedy idea decentralizacji zderza się z kosztami bezpieczeństwa rzeczywistości, którą stronę jesteśmy gotowi poświęcić?
Dyskusja na temat wielkich narracji jest punktem centralnym opinii publicznej, podczas gdy plany rekompensaty dla użytkowników są innym realistycznym punktem centralnym. Nawet jeśli Arbitrum odzyska ponad 70 milionów USD za pomocą środków technicznych, Aave wciąż boryka się z prawie 200 milionami USD złych długów; jak można właściwie utrzymać i chronić interesy użytkowników?
W zdecydowanej większości incydentów hakerskich straty w wysokości dziesiątek milionów dolarów są katastrofalne dla protokołów, a roszczenia użytkowników o odszkodowanie często kończą się niepowodzeniem. Jednak ten incydent dotyczy wiodących projektów, takich jak Aave i LayerZero, co sprawia, że zarządzanie złymi długami jest poddawane dużej kontroli.
Dziś Aave zaproponowało dwa możliwe plany zarządzania złymi długami: pierwszy to społeczna redystrybucja strat wśród wszystkich posiadaczy rsETH (dzielone w całym łańcuchu), przy czym Kelp DAO jednolicie obniża wartość wszystkich rsETH (mainnet + L2) o około 15% odłączenia; drugi to pozwolenie, aby tylko posiadacze rsETH na L2 ponosili wszystkie straty, podczas gdy rsETH na mainnecie zachowuje swoją pierwotną wartość.
Jednak Kelp DAO i przedstawiciele LayerZero jeszcze nie omówili swoich ról w planie rekompensaty. Z próby LayerZero, aby uwolnić się od odpowiedzialności w raporcie, łatwo dostrzec, że projekt uważa, iż bez odpowiedzialności nie ma obowiązku rekompensaty.
Jednak protokół wyceniany na miliardy dolarów, uważany za podstawowe uzależnienie przez setki projektów, wybierający "techniczne zwolnienie" w obliczu ogromnych strat spowodowanych domyślną konfiguracją DVN, jest sam w sobie ogromną ironią dla definicji "infrastruktury podstawowej".
To typowy dylemat więźnia, w którym wszystkie strony w kryzysie starają się zminimalizować swoje straty poprzez "cięcia interesów", zamiast naprawiać deficyt zaufania w branży poprzez dzielenie się odpowiedzialnością.
Z negatywnego wpływu tego incydentu na wszystkie strony w branży, dla sektora DeFi będzie to najniebezpieczniejszy dylemat więźnia w historii.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

The Sandbox zwróci 1:1 SAND po exploicie

Web3 otwiera nowy front w tradycyjnej finansach

Czym są Bubblemaps (BMT)? Co można zrozumieć dzięki analizie on-chain

LayerZero ujawnia infrastrukturę giełdową Atlas

Chainlink odblokowuje pożyczki DeFi dla tokenizowanych akcji Coinbase

LayerZero chce stać się niewidoczną giełdą finansową, ZRO wzrasta o 30%

Spadek pożyczek kryptowalutowych, co się zmieniło w 2022 roku – BitPlanet

LayerZero wprowadza silnik wymiany ATLAS

Ataki w ciągu 4 dni: rynek rośnie, hakerzy są coraz bardziej zajęci

Nadeszła hossa, ludzie zniknęli: cztery migracje ludności w świecie kryptowalut w 2026 roku

Nethermind dołącza do Chainlink po wstrzymaniu działalności LayerZero

Wyoming przenosi swoją stablecoin frontier do Chainlink CCIP

Wydanie stabilnego tokena FRNT na LayerZero, dodanie dystrybucji Hedery

Stan Wyoming przenosi stablecoin FRNT do Chainlink w celu zwiększenia bezpieczeństwa

Wartość NFT wzrosła do 13 ETH, StonkBrokers wkrótce uruchomi platformę startową

Circle vs OUSD: Spór o rezerwy stabilnych monet Open Standard (OUSD)

Czym jest USDT0? Dolar, który twierdzi, że nie jest tokenem wrapped

Jak połączyć się z StableChain: Kompletny plan trasy

A $293 Milionowy Atak Usunął $8 Miliardów Z Aave TVL: Czy Protokół DeFi Jest w Kryzysie?
Aave doświadczył ogromnych strat: w ciągu siedmiu dni wartość jego TVL spadła o 21%. Incydent rozpoczął się od…

Dlaczego a16z Crypto pozyskuje kolejne 2,2 mld USD na intensywne inwestycje w Web3?

CEO LayerZero odpowiada KelpDAO: rsETH początkowo korzystało z domyślnej konfiguracji, a następnie ręcznie przełączyło się na niezalecaną konfigurację 1/1

Aave ogłasza utworzenie funduszu naprawczego w celu promowania pełnego odzyskania aktywów zabezpieczających rsETH

W ramach akcji ratunkowej DeFi United zebrano ponad 69 618 ETH o wartości około 161 milionów dolarów

Aave prowadzi "łatkę" stop-loss w DeFi, z powodu włamania do KelpDAO na kwotę 292 milionów dolarów w reakcji łańcuchowej

Lido proponuje wykorzystanie do 5,8 mln dolarów w postaci stETH w celu pokrycia luki finansowej w projekcie Kelp

Atakujący KelpDAO przeniósł część skradzionych funduszy między łańcuchami na Arbitrum, wymienił je na USDT i przepłynął do ekosystemu Tron

Firma Ethena przywróciła działanie mostu międzyłańcuchowego LayerZero dla tokenów sUSDe i USDe oraz wzmocniła konfiguracje zabezpieczeń

Poranny raport | Amazon zwiększa inwestycję w firmę Anthropic do 25 miliardów dolarów; Komisja Papierów Wartościowych i Giełd (SEC) planuje wprowadzić mechanizm „wyłączenia na rzecz innowacji”, aby wspierać zgodny z przepisami obrót tokenizowanymi papiera

ether.fi: weETH, oparty na mostku międzyłańcuchowym LayerZero, wznowił działalność, a liczba DVN wzrosła do 4

Czym jest atak na KelpDAO? Co to oznacza dla użytkowników Aave w 2026 roku
18 kwietnia 2026 r. projekt KelpDAO padł ofiarą ataku wykorzystującego lukę w zabezpieczeniach rsETH, w wyniku którego utracono 292 mln dolarów, co spowodowało zawieszenie handlu na platformie Aave oraz odpływ środków z sektora DeFi o wartości 13 mld dolarów. Oto, co się wydarzyło, czy platforma Aave jest obecnie bezpieczna oraz co powinni teraz zrobić użytkownicy.











