Een diefstal van bijna $300 miljoen aan cryptocurrency afgelopen weekend wordt toegeschreven aan Noord-Koreaanse hackers. De aanval trof meerdere prominente platforms en begon zaterdagmiddag toen blockchainbeveiligingsbedrijven rapporteerden dat $290 miljoen van het crypto-platform Kelp werd weggeleid. Kelp bevestigde het incident en legde de activiteiten tijdelijk stil terwijl een onderzoek werd uitgevoerd.

Onderzoekers traceerden de aanval terug naar LayerZero, een ontwikkelaar van crypto-infrastructuur die een populair messaging-instrument levert waarmee gedecentraliseerde applicaties onderling kunnen communiceren en assets kunnen overdragen. LayerZero publiceerde maandag een uitgebreide analyse waarin wordt gesteld dat voorlopige aanwijzingen wijzen op de Noord-Koreaanse hacker-groep TraderTraitor, onderdeel van de Lazarus-operatie in Pyongyang.

Volgens LayerZero was de aanval beperkt tot Kelp en lag de oorzaak in de configuratie van Kelp zelf. LayerZero beheert Decentralized Verifier Networks (DVN's), onafhankelijke entiteiten die berichten over blockchains verifiëren. Het bedrijf waarschuwde integrators herhaaldelijk om niet te vertrouwen op één enkele DVN als enige verificatiepunt. De aanbevolen best practice is een multi-DVN setup met diversiteit en redundantie, zodat geen enkele DVN een enkelvoudig punt van vertrouwen of falen vormt.

Kelp gebruikte echter LayerZero als enige verifier voor een applicatie genaamd rsETH, een token waarmee gebruikers Ether kunnen storten en rendement kunnen behalen. TraderTraitor wist LayerZero te compromitteren en creëerde grote hoeveelheden rsETH zonder onderpand in echte Ether, waardoor er feitelijk geld uit het niets werd gecreëerd. De hackers gebruikten deze fictieve rsETH als onderpand op andere platforms om echte Ether en stablecoins te lenen.

LayerZero legt de schuld bij Kelp vanwege hun configuratie, die volgens het bedrijf in strijd is met het multi-DVN redundantiemodel dat zij aanbevelen. Door het enkelvoudige verificatiepunt was er geen onafhankelijke verifier die vervalste berichten kon detecteren en afwijzen. Daarnaast konden de aanvallers downstream infrastructuur manipuleren door systemen te compromitteren die LayerZero gebruikt voor transactievalidatie. De gebruikte tactieken waren zo geavanceerd dat beveiligingstools geen afwijkingen opmerkten.

Om de diefstal te voltooien, voerden de hackers ook een distributed denial-of-service (DDoS)-aanval uit op back-upsystemen die mogelijk de aanval hadden kunnen stoppen. De aanvalstools waren ontworpen om zichzelf te vernietigen na voltooiing. LayerZero geeft geen details over de precieze wijze waarop de Noord-Koreanen hun systemen binnendrongen, maar meerdere crypto-bedrijven die het afgelopen jaar door Noord-Korea werden aangevallen, meldden dat geïnfecteerde laptops met malware vaak de oorzaak waren.

Een bron binnen Kelp betwist de analyse van LayerZero en wijst erop dat zelfs in het post-mortem van LayerZero wordt erkend dat de servers van LayerZero zelf werden gecompromitteerd, niet die van Kelp. Ook zou ongeveer 40% van de klanten van LayerZero de single DVN-configuratie gebruiken zonder dat het bedrijf daar problemen mee had gemeld, aldus de bron tegenover CoinDesk.