A Kelp DAO végzetes hibája: 106 milliárd forint eltűnt
Fontos kérdés, miként okozhat ekkora károkat egyetlen rossz biztonsági döntés. Egy 106 milliárd forint (290 millió USD) értékű támadás rázta meg a decentralizált pénzügyi szektort, amikor a Kelp DAO jóvátehetetlen károkat szenvedett – és mindez nem protokollhibán, hanem a rosszul beállított védelem miatt történt.
Ki hibázott a Kelp DAO-nál?
A támadás lehetősége azért állt fenn, mert a Kelp DAO úgy döntött, hogy kizárólag egyetlen, úgynevezett egy az egyhez ellenőrzőt használ az üzenetek hitelesítésére, szemben a több ellenőrzős, redundáns megoldásokkal. Annak ellenére, hogy a LayerZero többször is figyelmeztette őket a kockázatokra, a Kelp DAO nem vezette be a többszörös ellenőrző rendszert. Ez a biztonsági döntés végzetesnek bizonyult.
Észrevétlen támadás: az infrastruktúra gyenge pontja
A hacker, akit a LayerZero szerint nagy valószínűséggel az észak-koreai Lazarus-csoport irányított, két blokklánc RPC-csomópontot tört fel. Ezek a csomópontok a LayerZero megbízott hitelesítőjének szolgáltak információval arról, hogy egy tranzakció valódi-e. Mindeközben a hackerek egyszerű DDoS (elosztott túlterheléses) támadással megbénították a külső, biztonságosabb csomópontokat, így a rendszer átirányította a kéréseket a már fertőzött csomópontokra.
Hogyan tűnt el 116 500 rsETH?
A manipulált csomópontok elhitették a rendszerrel, hogy valós tranzakció érkezett, így a Kelp hídja felszabadította az összesen 116 500 rsETH tokent, amelyek a támadókhoz jutottak. Miután a művelet befejeződött, a káros szoftver magától törlődött, így nyomokat sem hagyott.
Következmények és tanulságok
A LayerZero gyorsan hangsúlyozta, hogy a többi projektet nem érte kár, mert minden más alkalmazásban már a többszörös ellenőrzős modell működik. Mostantól a LayerZero nem ír alá üzenetet olyan projektnek, ahol kizárólag egyetlen ellenőrző működik. Ez a botrány világosan megmutatja, milyen súlyos ára lehet egyetlen, látszólag egyszerű biztonsági döntésnek a DeFi világában. Az is világossá vált, hogy a Lazarus-csoport egyre gyorsabban adaptálja taktikáját, miközben a protokollok lassan erősítik védelmüket. Az elmúlt 18 napban a csoport két, egymástól nagyon különböző módszerrel már összesen több mint 210 milliárd forintnyi vagyont lopott el.
💸 Megemlíthető, hogy a kriptopiac most igencsak izgalmas időszakát éli. Az amerikai spot bitcoin ETF-ek pénteken 244 milliárd forintnyi (663 millió USD) friss tőkét szívtak fel, ami január közepe óta a legmagasabb napi érték...
🧠 Két évszázad után először sikerült a tudósoknak laboratóriumi körülmények között dolomitot növeszteniük, átfogó választ adva a geológia egyik legrégebbi rejtélyére...
💡 Az elmúlt néhány évben óriásit ugrott a vörösfény-terápiás eszközök piaca: 2024-ben 158 milliárd forintot tett ki, 2025-re várhatóan 167 milliárd lesz, és 2032-re elérheti a 248 milliárdot is...
🚀 Senki sem várta volna, hogy a Blue Origin első kereskedelmi küldetése ilyen felemásan alakul: miközben a New Glenn rakéta újrahasznosított első fokozata tökéletesen leszállt a visszatérő hajóra, a fő feladat – a kommunikációs műhold pályára állítása – kudarcba fulladt...
Érdekes felvetés, hogy a jövőben akár kamerával felszerelt fülhallgatókat is viselhetünk, ám a legújabb kutatások szerint a technológia közel sem áll még készen ennek megvalósítására...
🔒 Az Európai Unió nemrég bemutatta saját online életkor‑ellenőrző mobilalkalmazását, amellyel a tervek szerint a gyermekeket akarják védeni a közösségi médiától és a felnőtt tartalmaktól...
Jellemző példa, hogy a bélmozgás sebessége – vagyis az, hogy a szervezetünk milyen gyorsan szabadul meg a salakanyagoktól – jóval többet elárulhat az egészségünkről, mint gondolnánk...
A Zoom mostantól egészen új szintre emeli a biztonságot: partnerséget kötött Sam Altman íriszszkennelésre épülő startupjával (korábban Worldcoin néven futott), aminek köszönhetően élőben is ellenőrizhető lesz, hogy valódi ember ül-e a cégtalálkozón, vagy valami sunyi AI-avatár próbál belépni...
📷 A Samsung jelentős frissítést adott ki a Galaxy Enhance-X alkalmazáshoz, amely teljesen új külsőt és rengeteg friss szerkesztési funkciót hozott magával...
😱 A Claude Desktop telepítésekor az Anthropic engedély nélkül rejt el egy natív kémprogram-hidat a gépeden, amely minden Chromium-alapú böngészőt érinthet...
David Gross, a világhírű Nobel-díjas fizikus szerint az emberiség túlélése drámaian bizonytalanná vált: jó eséllyel már csak néhány évtized van hátra civilizációnk számára...
A Nemzeti Szabványügyi és Technológiai Intézet úgy döntött, felhagy az alacsonyabb prioritású sérülékenységek súlyossági pontszámainak megállapításával...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Monthly Dystopia (iPhone/iPad)A Monthly Dystopia egy túlélő játék, amelyet George Orwell 1984 című műve inspirált...
🖰 Az AI-k világában már nem csak emberek lehetnek átverés áldozatai: a mesterséges intelligenciák is csúnyán pofára eshetnek, ha valaki elég ügyesen csavarja a kérdéseket...
💡 Az egyedüllét érzése mindannyiunkkal megesik, és ugyan természetes emberi érzelem, mégis képes alattomosan befolyásolni gondolkodásunkat, memóriánkat...
💸 A decentralizált pénzügyi szektorban (DeFi) komoly felfordulást okozott az év eddigi legnagyobb hackje, amely során közel 108 milliárd forintnak megfelelő értékű kriptovalutát tulajdonítottak el...
Érdemes megérteni, hogy a népszerű felhőalapú fejlesztői platformot, a Vercelt jelentős biztonsági incidens érte, melynek során egyes ügyfelek adatai veszélybe kerültek...
Tipikus eset, amikor egy világraszóló felfedezőút lassan lezárul. A Voyager 1, amely 49 éve szeli az űrt, mostanra elérte élettartama határát: energiaforrása, a plutóniumalapú termoelektromos generátor évről évre körülbelül 4 wattal kevesebb teljesítményt ad le, és már nincs napelem, sem újratölthető akkumulátor, amely segítene...