قراصنة كوريا الشمالية يسحبون 292 مليون دولار من جسر KelpDAO في هجوم LayerZero
هجوم مرتبط بكوريا الشمالية على خوادم LayerZero الداخلية سحب 116,500 rsETH - ما يعادل حوالي 292 مليون دولار - من جسر KelpDAO في 18 أبريل 2026. اعترفت LayerZero لاحقًا بأنها سمحت لمحقق واحد بتأمين التحويل عالي القيمة، وهو تكوين وصفته بأنه خطأ.

المهاجمون الكوريون الشماليون قضوا ستة أسابيع داخل بنية LayerZero التحتية قبل سحب 292 مليون دولار
بدأ الاختراق الذي أفرغ جسر KelpDAO عبر السلاسل في 18 أبريل 2026 قبل ستة أسابيع. في 6 مارس، قام مطور من LayerZero Labs باستنساخ مستودع GitHub ضار، مثبتًا برمجيات خبيثة FLATROOF و ROOFDECK على جهاز الشركة. منحت البرمجيات الخبيثة المهاجمين وصولاً عن بُعد وسمحت لهم بجمع مفاتيح الجلسة لبنية LayerZero التحتية لاستدعاء الإجراءات عن بُعد (RPC).
نسبت شركات الأمن السيبراني Mandiant وCrowdStrike الهجوم بثقة عالية إلى UNC4899، المعروف أيضًا باسم TraderTraitor - مجموعة تهديد مرتبطة بالدولة الكورية الشمالية. كانت القيمة الإجمالية المسروقة 292 مليون دولار بأسعار السوق في يوم الاختراق، وفقًا لتقرير الحادث النهائي الذي نشرته LayerZero في 18 مايو 2026.
رسالة مزورة عبر السلاسل أصدرت 116,500 rsETH بعد اختراق عقد مصدق واحد
تعتمد بنية LayerZero على شبكات المصدقين اللامركزية (DVNs) لتأكيد أن الرسائل عبر السلاسل شرعية قبل أن تطلق عقود الجسر الأموال. في 18 أبريل، حقن المهاجمون شيفرة خبيثة في مجموعتين من خوادم RPC الداخلية لـ LayerZero. جعلت الشيفرة المحقونة تلك الخوادم تعيد حالة سلسلة الكتل المزورة إلى خدمة توقيع DVN بينما كانت تبدو طبيعية لأدوات المراقبة.
في الوقت نفسه، أطلق المهاجمون هجوم حجب الخدمة الموزع ضد مزود RPC الخارجي لـ LayerZero. أجبر ذلك DVN على العودة حصريًا إلى العقدين الداخليين المخترقين. أنتج DVN تأكيدًا صالحًا لرسالة مزورة عبر السلاسل، وأطلقت عقد جسر Ethereum 116,500 rsETH - رمز إعادة التخزين السائل لـ KelpDAO - إلى عنوان المهاجم. لم تتأثر أي تطبيقات أخرى على شبكة LayerZero.
تعترف LayerZero بأنها فشلت في مراقبة كيفية تأمين محققها الخاص للتحويلات عالية القيمة
كان جسر KelpDAO يعمل سابقًا مع متطلبين من DVNs لتأكيد كل رسالة - تكوين 2 من 2. تم تغييره ليطلب مصدقًا واحدًا فقط، وهو DVN الخاص بـ LayerZero Labs، مما خلق نقطة فشل واحدة. في البداية، نسبت LayerZero المسؤولية إلى اختيار تكوين KelpDAO. ولكنها عادت عن هذا الموقف في 8 مايو 2026.
"ارتكبنا خطأً بالسماح لـ DVN الخاص بنا بالعمل كمصدق 1/1 للمعاملات عالية القيمة. لم نراقب ما كان DVN الخاص بنا يؤمنه، مما خلق خطرًا لم نره ببساطة. نحن نتحمل ذلك.", 8 مايو 2026. — LayerZero Labs
بعد الاعتراف، صرحت LayerZero أن DVN الخاص بها لن يوقع بعد الآن على التأكيدات لأي تطبيق يستخدم تكوين 1 من 1. تم رفع الافتراضات البروتوكولية عبر جميع المسارات إلى حد أدنى من 3 من 3 مصادقين.
بروتوكول Solv ينقل 700 مليون دولار من بنية جسر البيتكوين المرمز بعيدًا عن LayerZero
أعلن بروتوكول Solv، الذي يدير منتجات البيتكوين المرمز، أنه سينقل أكثر من 700 مليون دولار من بنية الجسر بعيدًا عن LayerZero بعد إجراء مراجعة أمنية. كما نقلت Kelp جسر rsETH الخاص بها بعيدًا عن معيار رمز LayerZero القابل للتبادل إلى بروتوكول عبر السلاسل بديل. جاءت كلا الإعلانين بعد الكشف العام عن الاستغلال واعتراف LayerZero بالخطأ.
معايير أمان جسر DeFi تواجه تدقيقًا حيث تستوعب Ethereum تداعيات الحادث
تم تداول Ethereum بسعر 1980 دولارًا في وقت النشر، بانخفاض 5.5% على مدار الأيام السبعة الماضية (CoinPaprika، 2 يونيو 2026). تستضيف النظام البيئي الأوسع لـ Ethereum DeFi الجزء الأكبر من بنية جسر عبر السلاسل من حيث القيمة الإجمالية المقفلة وتعيد تقييم الافتراضات الأمنية في أعقاب الحادث.
كشف اختراق KelpDAO عن خطر يمتد إلى ما هو أبعد من LayerZero وحدها. أي جسر يعتمد على مصادق واحد لتأكيد الرسائل عالية القيمة عبر السلاسل يحمل تعرضًا هيكليًا مكافئًا. جمد مجلس أمان Arbitrum 30,766 ETH من الأموال المرتبطة بالمهاجم في 20 أبريل 2026، مما حد جزئيًا من التأثير الأوسع للاختراق على السوق.
المصدر الرئيسي: المصدر ↗
تعتبر العملات المشفرة متقلبة للغاية وتنطوي على مخاطر كبيرة. قد تخسر جزءًا أو كل استثمارك.
جميع المعلومات على Coinpaprika مقدمة لأغراض معلوماتية فقط ولا تشكل نصيحة مالية أو استثمارية. قم دائمًا بإجراء بحثك الخاص (DYOR) واستشر مستشارًا ماليًا مؤهلاً قبل اتخاذ قرارات الاستثمار.
لا تتحمل Coinpaprika أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات.