Chainalysis Warns of DeFi Blind Spot After $292M Cross-Chain Exploit Bypassed Burn Verification

Chainalysis Warns of DeFi Blind Spot After $292M Cross-Chain Exploit Bypassed Burn Verification

N
News Editor 01
2026-07-06 07:16:13
Chainalysis said a $292M KelpDAO-related exploit exposed a critical DeFi security blind spot. The issue was not faulty smart contract code, but flawed cross-chain trust assumptions that allowed fake burn data to trigger unauthorized rsETH issuance.

区块链分析机构Chainalysis近日对一宗规模约2.92亿美元的DeFi安全事件发出警告,认为这起与KelpDAO及rsETH跨链基础设施相关的漏洞,揭示了去中心化金融在跨链桥设计中的一个关键盲点:即便智能合约按预期执行,只要外部信任层被操纵,系统依然可能在“看似合法”的状态下错误放行大额资产。

根据披露信息,此次事件的核心问题并不在于合约代码本身存在传统意义上的漏洞,而在于跨链通信机制中的信任假设失效。Chainalysis表示,攻击者瞄准了为KelpDAO提供支持的LayerZero相关基础设施,并利用了1-of-1验证者法定人数机制这一脆弱配置。在该架构下,系统过度依赖有限的远程过程调用(RPC)端点,事实上形成了明显的单点故障风险。

问题不在代码,而在跨链信任层

Chainalysis在分析中指出,这起事件之所以值得行业高度警惕,是因为它绕开了许多传统安全审计重点关注的领域。通常情况下,DeFi协议会通过代码审计、权限检查和合约逻辑验证来降低攻击面,但此次事件说明,攻击者并不一定需要直接攻破智能合约,只需操纵协议所依赖的外部数据输入,就可能触发系统作出错误判断。

具体来看,攻击者通过破坏验证者的数据输入来源,令系统接收到虚假的链上状态信息。由于相关RPC端点被攻陷,桥接系统误以为源链上已经发生了资产销毁(burn)事件,于是批准了跨链消息,并在以太坊上向攻击者释放了116,500枚rsETH。而实际情况是,链上并没有发生与之对应的真实销毁操作。

这意味着,桥接系统最核心的安全不变量之一——“销毁资产数量应与铸造或释放资产数量保持一致”——被直接打破。更值得注意的是,从合约执行层面看,所有步骤都可能“符合设计逻辑”,因此常规的代码级监控和审计手段未能及时识别异常。

单验证者机制暴露结构性弱点

此次事件再次将跨链桥设计中的“信任最小化”问题推向台前。所谓1-of-1验证者,本质上意味着只要单一验证通道给出确认,系统就可能接受该结果并执行后续资产释放。这样的设计虽然可能提高运行效率,但安全边际明显不足。一旦验证者本身、其依赖的基础设施,或者外部数据接口遭到入侵,整个桥接流程就可能被劫持。

在多链生态快速扩张的背景下,跨链桥已经成为DeFi基础设施中的关键环节,但也长期是安全事件高发区域。此次案例表明,风险不只来自合约漏洞、私钥泄露或治理权限滥用,还可能来自协议对“外部输入一定真实可信”的默认前提。只要这一前提被打破,再严谨的链上逻辑也可能建立在错误基础之上。

Chainalysis:必须监控“不可能状态”

Chainalysis强调,这次攻击带来的最大启示在于,DeFi协议不能只满足于识别恶意代码,更需要具备识别系统是否进入“不可能状态”的能力。所谓“不可能状态”,就是指从经济逻辑和系统不变量角度看,本不应成立的结果,例如没有实际销毁资产,却发生了对应数量的跨链释放或铸造。

该机构认为,协议方应引入更强的实时监控机制,持续验证跨链两端的资产状态是否一致。例如,通过不变量跟踪框架,对锁仓、销毁、铸造和释放等关键指标进行联动校验,一旦出现不匹配情况,系统应自动暂停部分操作或触发更高级别审查,从而在损失扩大前争取反应时间。

这一思路也反映出DeFi安全范式正在发生变化。过去,项目方通常将安全重心放在“部署前审计”;而随着协议架构愈发复杂,特别是涉及预言机、桥接器、验证网络和多链消息层时,部署后的持续风险监测正变得同样重要。

对市场和行业的影响

从市场层面看,涉及2.92亿美元规模的安全事件,势必再次强化投资者对跨链协议风险的敏感度。尤其是LRT、再质押衍生品和多链流动性资产近年持续扩张,相关产品往往依赖复杂的桥接、验证和状态同步机制。一旦底层信任层出现问题,不仅单一协议会受损,还可能引发流动性信心下滑、资产折价扩大以及生态联动风险。

对于项目方而言,这起事件可能推动更多协议重新评估验证者配置、RPC冗余方案以及消息确认机制。未来市场对“去中心化验证”“多重确认”“跨链状态可验证性”的要求预计将进一步提升。那些仍依赖单点数据源或过度中心化验证流程的项目,可能面临更高的合规、声誉和资金流出压力。

从行业竞争角度看,安全分析公司、链上监控服务商以及跨链审计平台也可能因此获得更多关注。随着机构资金逐步进入链上市场,资本方对协议安全模型的审查标准势必更加严格,单纯依赖“代码无漏洞”这一叙事已难以满足要求。

总体而言,Chainalysis此次警告释放了一个清晰信号:DeFi安全的真正挑战,已不再局限于合约层面的显性漏洞,而是延伸至跨链通信、数据可信度和系统状态一致性等更深层次的问题。KelpDAO/rsETH相关事件提醒市场,在多链金融不断演进的同时,任何建立在脆弱信任假设上的高效设计,都可能在极端情况下演变为巨大的系统性风险。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.