قراصنة كوريا الشمالية يسحبون 292 مليون دولار من جسر KelpDAO في هجوم LayerZero

By Bartek

03 Jun 2026 (about 1 month ago)

4 دقيقة للقراءة

مشاركة:

هجوم مرتبط بكوريا الشمالية على خوادم LayerZero الداخلية سحب 116,500 rsETH - ما يعادل حوالي 292 مليون دولار - من جسر KelpDAO في 18 أبريل 2026. اعترفت LayerZero لاحقًا بأنها سمحت لمحقق واحد بتأمين التحويل عالي القيمة، وهو تكوين وصفته بأنه خطأ.

قراصنة كوريا الشمالية يسحبون 292 مليون دولار من جسر KelpDAO في هجوم LayerZero

حقائق رئيسية

  • سرق قراصنة كوريون شماليون 116,500 rsETH (~292 مليون دولار) من جسر KelpDAO في 18 أبريل 2026 بعد ستة أسابيع من الاستطلاع داخل بنية LayerZero التحتية.
  • اعترفت LayerZero بأنه لم يكن ينبغي لها السماح لمحققها الخاص بأن يكون المصدق الوحيد للتحويلات عالية القيمة عبر السلاسل.
  • أعلنت بروتوكول Solv عن نقل أكثر من 700 مليون دولار من بنية جسر البيتكوين المرمز بعيدًا عن LayerZero بعد الاختراق.

المهاجمون الكوريون الشماليون قضوا ستة أسابيع داخل بنية LayerZero التحتية قبل سحب 292 مليون دولار

بدأ الاختراق الذي أفرغ جسر KelpDAO عبر السلاسل في 18 أبريل 2026 قبل ستة أسابيع. في 6 مارس، قام مطور من LayerZero Labs باستنساخ مستودع GitHub ضار، مثبتًا برمجيات خبيثة FLATROOF و ROOFDECK على جهاز الشركة. منحت البرمجيات الخبيثة المهاجمين وصولاً عن بُعد وسمحت لهم بجمع مفاتيح الجلسة لبنية LayerZero التحتية لاستدعاء الإجراءات عن بُعد (RPC).

نسبت شركات الأمن السيبراني Mandiant وCrowdStrike الهجوم بثقة عالية إلى UNC4899، المعروف أيضًا باسم TraderTraitor - مجموعة تهديد مرتبطة بالدولة الكورية الشمالية. كانت القيمة الإجمالية المسروقة 292 مليون دولار بأسعار السوق في يوم الاختراق، وفقًا لتقرير الحادث النهائي الذي نشرته LayerZero في 18 مايو 2026.

رسالة مزورة عبر السلاسل أصدرت 116,500 rsETH بعد اختراق عقد مصدق واحد

تعتمد بنية LayerZero على شبكات المصدقين اللامركزية (DVNs) لتأكيد أن الرسائل عبر السلاسل شرعية قبل أن تطلق عقود الجسر الأموال. في 18 أبريل، حقن المهاجمون شيفرة خبيثة في مجموعتين من خوادم RPC الداخلية لـ LayerZero. جعلت الشيفرة المحقونة تلك الخوادم تعيد حالة سلسلة الكتل المزورة إلى خدمة توقيع DVN بينما كانت تبدو طبيعية لأدوات المراقبة.

في الوقت نفسه، أطلق المهاجمون هجوم حجب الخدمة الموزع ضد مزود RPC الخارجي لـ LayerZero. أجبر ذلك DVN على العودة حصريًا إلى العقدين الداخليين المخترقين. أنتج DVN تأكيدًا صالحًا لرسالة مزورة عبر السلاسل، وأطلقت عقد جسر Ethereum 116,500 rsETH - رمز إعادة التخزين السائل لـ KelpDAO - إلى عنوان المهاجم. لم تتأثر أي تطبيقات أخرى على شبكة LayerZero.

تعترف LayerZero بأنها فشلت في مراقبة كيفية تأمين محققها الخاص للتحويلات عالية القيمة

كان جسر KelpDAO يعمل سابقًا مع متطلبين من DVNs لتأكيد كل رسالة - تكوين 2 من 2. تم تغييره ليطلب مصدقًا واحدًا فقط، وهو DVN الخاص بـ LayerZero Labs، مما خلق نقطة فشل واحدة. في البداية، نسبت LayerZero المسؤولية إلى اختيار تكوين KelpDAO. ولكنها عادت عن هذا الموقف في 8 مايو 2026.

 

"ارتكبنا خطأً بالسماح لـ DVN الخاص بنا بالعمل كمصدق 1/1 للمعاملات عالية القيمة. لم نراقب ما كان DVN الخاص بنا يؤمنه، مما خلق خطرًا لم نره ببساطة. نحن نتحمل ذلك.", 8 مايو 2026. — LayerZero Labs

 

بعد الاعتراف، صرحت LayerZero أن DVN الخاص بها لن يوقع بعد الآن على التأكيدات لأي تطبيق يستخدم تكوين 1 من 1. تم رفع الافتراضات البروتوكولية عبر جميع المسارات إلى حد أدنى من 3 من 3 مصادقين.

بروتوكول Solv ينقل 700 مليون دولار من بنية جسر البيتكوين المرمز بعيدًا عن LayerZero

أعلن بروتوكول Solv، الذي يدير منتجات البيتكوين المرمز، أنه سينقل أكثر من 700 مليون دولار من بنية الجسر بعيدًا عن LayerZero بعد إجراء مراجعة أمنية. كما نقلت Kelp جسر rsETH الخاص بها بعيدًا عن معيار رمز LayerZero القابل للتبادل إلى بروتوكول عبر السلاسل بديل. جاءت كلا الإعلانين بعد الكشف العام عن الاستغلال واعتراف LayerZero بالخطأ.

معايير أمان جسر DeFi تواجه تدقيقًا حيث تستوعب Ethereum تداعيات الحادث

تم تداول Ethereum بسعر 1980 دولارًا في وقت النشر، بانخفاض 5.5% على مدار الأيام السبعة الماضية (CoinPaprika، 2 يونيو 2026). تستضيف النظام البيئي الأوسع لـ Ethereum DeFi الجزء الأكبر من بنية جسر عبر السلاسل من حيث القيمة الإجمالية المقفلة وتعيد تقييم الافتراضات الأمنية في أعقاب الحادث.

كشف اختراق KelpDAO عن خطر يمتد إلى ما هو أبعد من LayerZero وحدها. أي جسر يعتمد على مصادق واحد لتأكيد الرسائل عالية القيمة عبر السلاسل يحمل تعرضًا هيكليًا مكافئًا. جمد مجلس أمان Arbitrum 30,766 ETH من الأموال المرتبطة بالمهاجم في 20 أبريل 2026، مما حد جزئيًا من التأثير الأوسع للاختراق على السوق.

المصدر الرئيسي: المصدر ↗

تعتبر العملات المشفرة متقلبة للغاية وتنطوي على مخاطر كبيرة. قد تخسر جزءًا أو كل استثمارك.

جميع المعلومات على Coinpaprika مقدمة لأغراض معلوماتية فقط ولا تشكل نصيحة مالية أو استثمارية. قم دائمًا بإجراء بحثك الخاص (DYOR) واستشر مستشارًا ماليًا مؤهلاً قبل اتخاذ قرارات الاستثمار.

لا تتحمل Coinpaprika أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات.

مشاركة:
العودة إلى جميع الأخبار