먼저, 너무 늦은 사과부터 드리겠습니다.
지난 3주 동안 저희는 커뮤니케이션 측면에서 정말 형편없었습니다. 포괄적인 사후 분석 보고서 형태로 완성도를 우선시하고 싶었지만, 솔직하게 먼저 말씀드렸어야 했습니다. LayerZero 프로토콜 자체는 영향을 받지 않았지만, LayerZero Labs DVN이 사용하던 자체 내부 RPC가 Lazarus Group의 공격을 받아 신뢰 데이터 소스가 오염되었고, 동시에 외부 RPC 제공업체는 DDOS 공격을 받았습니다.
개발자는 자신의 보안 구성을 선택해야 한다고 믿지만, 고가치 트랜잭션에 대해 당사의 DVN이 1/1 DVN 역할을 하도록 허용한 것은 실수였습니다. 당사 DVN이 무엇을 보호하고 있는지 제대로 감독하지 않았고, 이는 저희가 전혀 인지하지 못한 위험을 초래했습니다. 그 책임은 저희에게 있습니다. 앞으로 LayerZero Labs는 개발자 교육과 애플리케이션이 프로토콜 위에서 안전하게 구성되도록 구축하는 방법을 모니터링하는 데 더 적극적으로 나설 것입니다.
이 사건은 단일 애플리케이션(전체 애플리케이션의 0.14%)과 LayerZero 자산 가치의 약 0.36%에 영향을 미쳤습니다.
저희는 지난 몇 주 동안 외부 보안 파트너와 협력해 왔으며, 해당 작업이 완료되는 대로 공식 사후 분석 보고서를 발표할 예정입니다.
또한, 3년 반 전, 당사 멀티시그 서명자 중 한 명이 개인 하드웨어 지갑을 사용하려다 실수로 멀티시그 하드웨어 지갑을 사용해 개인 거래를 한 적이 있습니다. 이는 명백히 잘못된 행위입니다. 해당 서명자는 멀티시그에서 제거되었고, 지갑은 교체되었으며, 이후 서명 장치 관련 보안 관행을 업데이트하고, 각 장치에 지역화된 이상 징후 탐지 소프트웨어를 추가했으며, OneSig라는 맞춤형 멀티시그를 구축했습니다.
LayerZero 프로토콜
LayerZero는 모든 기존 브릿지가 가진 단일 실패 지점/시스템적 위험, 즉 하나의 자산이 위험에 처하면 모든 자산이 위험에 처하는 문제에 대한 해결책으로 구축되었습니다. 모든 단일 애플리케이션이 보안을 처음부터 끝까지 완전히 자체적으로 관리할 수 있고 LayerZero Labs에 전혀 의존할 필요 없도록 설계되었습니다.
저희의 생각은 이것이 기관 자산과 기관 자체가 장기적으로 채택할 유일한 방법이라는 것이었습니다. 이러한 아키텍처가 바로 세계 최대 자산 발행사들이 선택하고, 2,600억 달러 이상을 이동하는 데 사용된 이유입니다. 시스템적 위험을 완전히 제거하는 유일한 아키텍처이며, 애플리케이션이 외부 당사자에 의존하지 않고 보안을 처음부터 끝까지 완전히 자체적으로 관리할 수 있는 유일한 아키텍처입니다.
지난 며칠 동안 많은 주장이 떠돌고 있어 이에 대해 짚고 넘어갈 필요가 있습니다.
LayerZero의 자산은 안전한가요?
네, 그렇습니다. 다른 어떤 애플리케이션도 영향을 받지 않았으며, 4월 19일 이후 LayerZero를 통해 90억 달러 이상이 이동되었습니다.

LayerZero Labs의 권장 사항은 무엇인가요?
- 모든 구성을 고정(pin)하여 LayerZero Labs가 제어하는 기본값에 의존하지 않도록 하세요.
- 각 체인의 블록 확인 횟수를 블록 재구성이 거의 불가능한 수준으로 설정하세요.
- DVN을 구성할 때 최소 두 당사자를 포함시키되, 보안을 위해 3~5개가 더 좋습니다.
- 자체 DVN을 실행하고 이를 "필수(required)"로 설정하여 보안에 적극적으로 참여하는 것을 고려하세요.
내 자산이 LayerZero Labs에 노출되어 있나요? 그렇다면 어느 정도인가요?
LayerZero Labs가 트랜잭션에 관여할 수 있는 영역은 네 가지입니다. 의존도가 높은 순서에서 낮은 순서로 나열했습니다.
신뢰 가정
- 애플리케이션이 기본값(블록 확인, 메시징 라이브러리, DVN 선택)을 가리키는 경우 LayerZero Labs 멀티시그에 완전히 의존하게 됩니다. 이 멀티시그는 모든 경로의 기본값을 설정하고, 사용할 메시징 라이브러리를 선택하며, 기본 DVN을 설정합니다. 이는 테스트 전용으로 의도된 것이며, 모든 보안 가정을 명시적으로 LayerZero Labs에 위임하려는 목적이 아니라면 프로덕션 애플리케이션에 사용해서는 안 됩니다.
- 애플리케이션이 LayerZero Labs DVN을 DVN 중 하나로 사용하는 경우, 보안 스택의 일부로 당사 DVN의 증명에 의존하게 됩니다. 어떤 DVN도 1/1로 선택해서는 안 됩니다. 이는 단일 실패 지점을 만들기 때문입니다. 따라서 멀티 DVN 설정에 포함하는 경우, 이는 메시징을 위한 N개 보안 가정 중 1개에 불과합니다.
작동 가능성 가정
- 선택한 DVN이 가스 중계 서비스로 Essence를 사용하는 경우. 이는 신뢰 가정에 전혀 영향을 미치지 않습니다. 다만 Essence가 트랜잭션의 가스 중계에 실패하면 DVN이 직접 처리해야 하며, 일시적인 작동 불능 상태가 발생할 수 있습니다.
- LayerZero Labs 실행기(executor)는 가스 추상화 및 실행에 사용됩니다. 이 역시 신뢰 가정에 전혀 영향을 미치지 않습니다. 그러나 실행기가 트랜잭션을 실행하지 않으면, 사용자(또는 누구든지, 이는 허가 없이 가능하므로)가 가스를 지불하고 대상 체인에서 수동으로 실행해야 합니다.
LayerZero Labs는 거래에 멀티시그를 사용하나요?
LayerZero Labs는 엔드포인트 소유권을 위해 멀티시그를 사용합니다. 이를 통해 LayerZero Labs는 새 체인 연결, 새 검증 라이브러리 추가(추가 전용), 기본 구성 업데이트(테스트용)를 수행할 수 있습니다. 올바르게 구성된 애플리케이션은 LayerZero Labs 멀티시그가 엔드포인트에 대해 가진 권한에 전혀 영향을 받지 않습니다.
3년 반 전, 당사 멀티시그 서명자 중 한 명이 개인 하드웨어 지갑을 사용하려다 실수로 멀티시그 하드웨어 지갑을 사용해 개인 거래를 한 적이 있습니다. 이는 명백히 잘못된 행위입니다. 해당 서명자는 멀티시그에서 제거되었고, 지갑은 교체되었으며, 이후 서명 장치 관련 보안 관행을 업데이트하고, 각 장치에 지역화된 이상 징후 탐지 소프트웨어를 추가했으며, OneSig라는 맞춤형 멀티시그를 구축했습니다.
LayerZero는 모든 자산 발행사의 보안을 강화하기 위해 무엇을 하고 있나요?
4/19 이후 조치 사항
- LayerZero Labs DVN은 더 이상 1/1 DVN 구성을 지원하지 않습니다.
- 모든 경로의 기본값은 가능한 경우 5/5로 마이그레이션 중이며, 3개의 DVN만 사용 가능한 체인에서는 최소 3/3으로 설정됩니다.
- Rust로 작성된 두 번째 DVN 클라이언트를 개발 중입니다(클라이언트 다양성).
- DVN이 내부, 전용 외부, 공유 외부 RPC의 세분화된 쿼럼을 선택할 수 있도록 더 강력한 RPC 쿼럼 구성을 만들었습니다.
더 나은 보안 관리를 위한 지속적인 제품 혁신
LayerZero가 지원하는 모든 체인에서 더 안전한 서명을 가능하게 하는 특화된 멀티시그인 OneSig를 개발했습니다.
- OneSig가 존재하는 모든 체인에서 당사 멀티시그 임계값과 서명자를 3/5에서 7/10으로 업데이트하고, 프로덕션 버전을 외부 당사자에게도 공개할 예정입니다.
- OneSig를 통해 서명자는 트랜잭션을 다운로드한 후 로컬에서 머클화 및 해싱하여 루트 해시에 서명할 수 있습니다. 이렇게 하면 해싱이 사용자 측에서 이루어지므로 백엔드가 승인되지 않은 트랜잭션을 끼워 넣는 것을 방지할 수 있습니다.
- 모든 OneSig 서명자는 이상 징후나 부적절해 보이는 트랜잭션을 찾기 위해 자체 개인 보안 검사기를 개발했습니다. 이 검사기는 전용 서명 머신에 비공개로 유지되며, 구체적인 기준을 회사나 다른 서명자와 공유하지 않습니다.
지난 몇 달 동안 Console을 구축해 왔습니다. Console은 발행사가 자산 발행 및 보안을 한 곳에서 구성, 배포 및 관리할 수 있는 통합 플랫폼 역할을 할 것입니다.
- Console에는 자동 이상 징후 탐지 기능이 포함됩니다: 알 수 없는 DVN, 소유권 변경, 블록 확인 횟수 변경, 안전하지 않은 구성, 기본값 사용 등.
- OneSig가 내장되어 있습니다.
이 업데이트의 직접 링크는 블로그에서 확인하실 수 있습니다.





