LayerZero Labs 因近期安全事件道歉:其内部 RPC 遭 Lazarus 集团攻击,外部 RPC 提供商被 DDoS,导致单一应用受影响(占总量 0.14%),约 0.36% 资产受影响。
首先,要做一件迟来的事:道歉。
过去三周,我们在沟通方面做得非常糟糕。我们本打算先提交一份全面的事后分析报告来确保完整性,但我们应该更直接坦率地先表态。虽然 LayerZero 协议本身未受影响,但 LayerZero Labs DVN 使用的我们内部 RPC 遭到了 Lazarus Group 的攻击,其数据源被污染,同时我们的外部 RPC 提供商也遭到了 DDoS 攻击。
我们坚信开发者应该选择自己的安全配置,但我们犯了一个错误:允许我们的 DVN 对高价值交易充当 1/1 DVN。我们没有监督我们的 DVN 保护了些什么,这造成了我们根本没有意识到的风险。我们对此负责。未来,LayerZero Labs 将更积极地教育开发者,并监控应用程序如何基于该协议构建,以确保它们配置安全。
这个问题只影响了一个应用程序(占总应用程序的 0.14%),以及 LayerZero 上约 0.36% 的资产价值。
过去几周,我们一直与外部安全合作伙伴合作,一旦他们的工作完成,我们将立即发布官方的事后分析报告。
此外,三年半前,我们多签钱包的一位签名者错误地使用其多签硬件钱包进行了一笔个人交易(本应使用自己的个人硬件钱包)。这显然是不对的。该签名者已被移出多签,钱包已轮换,此后我们更新了关于签名设备的安全实践,为每台设备添加了本地异常检测软件,并创建了一个名为 OneSig 的自定义多签。
LayerZero 的构建是为了应对所有现有桥接器都存在的单点故障/系统性风险:如果一项资产面临风险,那么所有资产都面临风险。它的设计理念是,每个应用程序都能完全端到端地掌控自身安全,完全无需依赖 LayerZero Labs。
我们的论点是,这是机构资产和机构本身长期采用的唯一方法。正是这种架构,使其被全球最大的资产发行商选中,并被用于转移超过 2600 亿美元。这是唯一完全消除系统性风险的架构,也是唯一允许应用程序完全端到端掌控自身安全、不依赖外部方的架构。
过去几天出现了大量值得回应的说法。
安全。自 4 月 19 日以来,没有其他应用程序受到影响,超过 90 亿美元已通过 LayerZero 转移。
LayerZero Labs 可能参与交易的领域有四个。按依赖程度从高到低排列:
LayerZero Labs 使用多签钱包进行 Endpoint 所有权管理。这赋予 LayerZero Labs 连接新链、添加(仅追加)新的验证库以及更新默认配置(用于测试)的权力。一个正确配置的应用程序完全不受 LayerZero Labs 多签钱包在 Endpoint 上拥有的权限影响。
三年半前,我们多签钱包的一位签名者错误地使用其多签硬件钱包进行了一笔个人交易(本应使用自己的个人硬件钱包)。这显然是不对的。该签名者已被移出多签,钱包已轮换,此后我们更新了关于签名设备的安全实践,为每台设备添加了本地异常检测软件,并创建了一个名为 OneSig 的自定义多签。
我们开发了 OneSig,一种专门的多签,允许在 LayerZero 支持的所有链上进行更安全的签名。
过去几个月,我们一直在构建 Console,它将作为一个统一平台,供发行商在一个地方配置、部署和管理资产发行及安全。
此更新内容的直接链接在我们的博客上。
- 原文链接: x.com/layerzero_core/sta...
- 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!
作者暂未设置收款二维码