D’après le rapport d’incident de LayerZero divulgué le 20 mai, le pont cross-chain rsETH construit sur LayerZero a été attaqué le 18 avril 2026, entraînant la perte d’environ 116 500 rsETH, d’une valeur d’environ 292 millions de dollars. Mandiant et CrowdStrike ont attribué l’attaque à un groupe de piratage lié à la Corée du Nord, TraderTraitor (UNC4899).
Les attaquants ont obtenu les clés de session des développeurs via de l’ingénierie sociale à partir du mois de mars, se sont infiltrés dans l’environnement cloud RPC de LayerZero pour altérer les données des nœuds RPC, puis ont lancé des attaques par déni de service (DoS) sur des services RPC externes. Cela a forcé les DVN à ne s’appuyer que sur des nœuds compromis pour effectuer la signature, permettant aux attaquants de forger des messages cross-chain. LayerZero a identifié la cause première de la vulnérabilité comme la configuration « single validator » utilisée par l’OApp concerné. Depuis, le protocole a ajusté les stratégies des DVN pour refuser d’agir en tant que seul validateur et a entièrement reconstruit l’infrastructure compromise.