
Довіра у світі блокчейну. 14 вересня керівник відділу кібербезпеки Комісії зі стейблкоїнів штату Вайомінг опублікував розлоге звинувачення на адресу LayerZero. Це відомство щойно замінило цього постачальника послуг на Chainlink для забезпечення циркуляції державного стейблкоїна FRNT між вісьмома блокчейнами. Повідомляється про недотримання процедури передачі дозволу на випуск та недостатній контроль над приватним ключем. Ці дві вразливості стали достатніми підставами для звинувачення, до якого додалися неповні дані щодо попередніх інцидентів. За кілька годин керівник LayerZero відповів, надавши відповідні блокчейн-транзакції. Цей конфлікт розкриває дві несумісні версії одного й того ж процесу передачі ключа. Йдеться про стейблкоїн, забезпечений державними казначейськими векселями США, який вже розгорнутий на восьми мережах.
Ключові моменти статті:
- Вайомінг замінив LayerZero на Chainlink для забезпечення безпеки свого державного стейблкоїна FRNT після звинувачень у вразливостях безпеки.
- LayerZero відповів, надавши докази в блокчейні для спростування звинувачень, але вже втратив довіру кількох великих клієнтів.
FRNT та забутий ключ: звинувачення від Вайомінгу
Кіт Лохорн, керівник відділу кібербезпеки Комісії, детально описав своє розслідування у публікації в X. Він опублікував її о 14:57 за паризьким часом. Початком справи став квітневий інцидент на 292 мільйони доларів, який спустошив казначейство KelpDAO через компрометацію RPC-інфраструктури LayerZero Labs. Зазначається, що за цей злам могли відповідати північнокорейські хакери. Ця подія змусила Вайомінг переглянути свою залежність від LayerZero для FRNT. Цей стейблкоїн є першим, випущеним штатом США, розгорнутим на восьми мережах (Arbitrum, Avalanche, Base, Ethereum, Hedera, Optimism, Polygon та Solana). Він також забезпечений державними казначейськими векселями США з коефіцієнтом понад 100% перезбезпечення.
Аудит обернувся невдачею для LayerZero. Гірше того, під час поглибленого вивчення цієї проблеми доступу команда Вайомінгу стверджує, що виявила критичний приватний ключ, який залишався під контролем LayerZero. LayerZero використовував його для адміністрування цілком реального розгортання FRNT, хоча він мав належати Комісії. Додайте до цього недостатні, на їхню думку, дані щодо минулих інцидентів, як публічних, так і приватних. Комісія заявила, що не мала іншого вибору, окрім як розірвати зв’язок для захисту власників токенів.
LayerZero надає ончейн-докази
Через сім годин, о 19:50, співзасновник і генеральний директор LayerZero відповів у окремому дописі. Він назвав це виправленням неточностей у публікаціях, які він вважає перебільшеними. Його версія: LayerZero розгорнув FRNT на Solana на прохання Вайомінгу з усіма активованими розширеннями. Лише одне з них, повноваження «Scaled UI Amount», не було передано негайно. За його словами, це було спільним упущенням.
Стосовно технічних деталей, ця різниця має значення. Це розширення, Scaled UI Amount, використовується лише для відображення коефіцієнта масштабування сум в інтерфейсі. Воно не дозволяє створювати, спалювати чи заморожувати токени. Крім того, воно ніколи не змінювало своє стандартне значення протягом усього періоду. Як тільки про упущення повідомили, передача на гаманець Вайомінгу зайняла менше 24 годин. LayerZero опублікував ончейн-адреси на підтвердження. Пеллегріно назвав звинувачення щодо «втраченого» ключа неточними і навіть досить дивовижними. Адже транзакцію передачі може переглянути будь-хто в блокчейні Solana.
LayerZero втрачає позиції: Kelp, Kraken та Вайомінг обирають Chainlink
Вайомінг — не поодинокий випадок. Kraken та платформа рестейкінгу Lombard ще в травні, через кілька тижнів після інциденту KelpDAO, відмовилися від LayerZero на користь Chainlink CCIP. Це було зроблено для забезпечення безпеки біткоїна, інкапсульованого в kBTC, та майбутніх обгорнутих активів біржі. Разом ці три випадки призвели до міграції понад чотирьох мільярдів доларів вартості на інфраструктуру Chainlink.
Інцидент KelpDAO залишається центральним елементом цієї справи. Згідно з розслідуванням CoinDesk, атакувальники, пов’язані з Північною Кореєю, скомпрометували RPC-інфраструктуру, яку використовувала LayerZero Labs. Це дозволило їм створити міжмережеве повідомлення, що призвело до виведення коштів з Ethereum. Ця подія фактично ніколи не відбувалася в Unichain. Згодом LayerZero визнав свою частку відповідальності в інциденті. Проте для регульованих емітентів протокол, який дозволив подібні маніпуляції, викликає занепокоєння. Це має більшу вагу, ніж поодинокий збій.
Chainlink CCIP та сертифікація SOC 2: шість днів запізнення
У своєму дописі Лохорн також обґрунтував вибір Chainlink CCIP списком технічних критеріїв. Шістнадцять незалежних операторів вузлів повинні перевіряти кожне повідомлення перед його підписанням. Ліміти пропускної здатності налаштовуються за токеном, каналом та напрямком, щоб обмежити обсяг, який може бути переміщений за певний період. Стандарт CCT нарешті гарантує емітентам право власності на їхні контракти без залежності від коду одного постачальника. Додатковою перевагою є сертифікація SOC 2 Type 2. За словами Лохорна, LayerZero не пропонував її на момент проведення перевірки безпеки. Проблема в тому, що цей список майже дослівно повторює аргументи, які Chainlink висуває щодо свого продукту. Ця деталь не зменшує їхньої точності, але спонукає перевіряти їх, а не просто копіювати.
Аудит Вайомінгу також застарів
І перевірка приносить сюрприз. LayerZero Labs повідомила 8 вересня про отримання акредитації SOC 2 Type 1 та Type 2 для всієї своєї інфраструктури. Це сталося за шість днів до публікації допису Лохорна. Розбіжність у відповідності, яку Комісія наводить як вирішальний аргумент, таким чином, вже була усунена на момент її оприлюднення. Перевірка безпеки Вайомінгу, своєю чергою, датується кінцем серпня. Аргумент був доречним на момент аудиту, але вже не таким переконливим на момент публікації.
Ця різниця в часі не змінює жодним чином вразливостей, виявлених інцидентом KelpDAO, ні обґрунтованості операційного вибору Вайомінгу. Оцінка безпеки криптовалют швидко застаріває. Регулятор, який спирається на маркетингові аргументи постачальника, навіть нового, мав би перевірити власні дані перед їх публікацією. Це саме та вимога, яку Вайомінг тепер висуває до LayerZero, але застосована до самого себе. Інший штат, який готується до запуску власного стейблкоїна, муситиме враховувати подібну гонку. Те саме стосується і банку, що готує міжмережевий міст для своїх токенізованих активів. Сертифікати безпеки криптовалют ніколи не є остаточними: їх слід перевіряти щоразу після оголошення.
