LayerZero relie le hack de KelpDAO au groupe Lazarus
LayerZero attribue l’exploit de KelpDAO, avec des pertes allant jusqu’à 2,9 milliards de dollars, au groupe Lazarus. L’attaque a exploité la configuration à validateur unique.
LayerZero Labs et plusieurs rapports ont attribué l’exploit récent de KelpDAO, ayant causé des pertes estimées entre 290 millions et 2,9 milliards de dollars, au groupe nord-coréen Lazarus, notamment au sous-groupe TraderTraitor. L’attaque, survenue le 18 avril 2026, a ciblé le token de liquid restaking rsETH de KelpDAO en exploitant une configuration à validateur unique (DVN), malgré les recommandations antérieures de LayerZero d’opter pour une architecture multi-validateur. Les attaquants ont compromis des nœuds RPC en injectant de fausses données blockchain et ont lancé des attaques DDoS pour forcer la validation de transactions frauduleuses, vidant ainsi une part significative de l’offre en circulation de rsETH. LayerZero a précisé que son protocole n’était pas intrinsèquement défaillant et que les applications utilisant plusieurs DVN n’avaient pas été affectées. Suite à l’incident, LayerZero a suspendu les services de signature et de vérification pour les configurations à validateur unique et accélère la migration vers des architectures multi-DVN. Cet événement met en lumière l’importance de suivre les meilleures pratiques de sécurité et les configurations recommandées pour prévenir de tels exploits.