Chainalysis Warns of DeFi Blind Spot as $292M Cross-Chain Exploit Bypassed Burn Verification

Chainalysis Warns of DeFi Blind Spot as $292M Cross-Chain Exploit Bypassed Burn Verification

N
News Editor 01
2026-07-06 07:16:13
Chainalysis says a $292 million KelpDAO/rsETH exploit exposed a major DeFi blind spot: failures in cross-chain trust assumptions. The incident was tied to validator and RPC weaknesses, highlighting the need for real-time invariant monitoring beyond smart contract audits.

区块链分析公司Chainalysis近日就一起涉及2.92亿美元的DeFi安全事件发出警示,称该案例暴露了跨链系统中一个长期被忽视的关键盲点:即便智能合约代码按预期执行,若协议对外部数据和信任层的假设存在缺陷,攻击者仍可能绕过安全机制,触发大规模、未经授权的资产铸造或释放。

此次事件与KelpDAO的rsETH基础设施有关。根据Chainalysis披露,问题核心并不在传统意义上的合约代码错误,而是出现在跨链桥设计中的信任模型。攻击者利用了LayerZero相关基础设施中的薄弱环节,在看似“合规”的执行流程下,骗过系统验证逻辑,最终完成异常资产释放。

攻击如何发生:问题出在信任层而非代码层

Chainalysis表示,这起事件凸显了跨链桥架构中的脆弱性。攻击者针对的是支持KelpDAO的LayerZero基础设施,其验证机制采用了1-of-1验证者法定人数配置。这种设计意味着,只要单一验证路径被控制,系统就可能失去独立交叉验证能力,进而形成事实上的单点故障。

更具体地说,攻击者通过入侵验证者所依赖的RPC端点,向系统注入虚假数据,使桥接系统误以为源链上已经发生了对应的资产销毁事件。基于这一错误状态,桥接消息获得批准,系统随后在以太坊上向攻击者释放了116,500枚rsETH。但现实情况是,链上并没有发生与之对应的真实销毁。

这意味着,跨链桥最基本的安全不变量——“源链销毁数量应与目标链释放数量保持一致”——被直接打破。值得注意的是,标准安全检查未能及时发现问题,原因恰恰在于从代码执行角度看,整个流程并未偏离预设逻辑。也就是说,系统不是“写错了”,而是“信错了”。

为何这起事件更值得行业警惕

Chainalysis在评论中指出,这起攻击证明,仅靠识别恶意代码或依赖常规智能合约审计,已经不足以覆盖现代DeFi尤其是多链协议的全部风险。随着跨链桥、再质押资产和多链流动性网络不断扩张,协议面临的不再只是链上逻辑漏洞,还包括外部数据源完整性、验证者配置安全性以及跨系统状态同步失真等更隐蔽的问题。

从架构层面看,单验证者配置与有限RPC依赖的组合,实际上削弱了桥接系统对异常状态的抵抗能力。一旦外部输入被操纵,协议内部即便有完备的自动执行机制,也可能在错误前提下“正确地做错事”。这类风险尤其危险,因为它们往往不具备典型攻击特征,较难被传统风控模型快速识别。

Chainalysis强调,行业需要关注的不只是“有没有恶意交易”,还包括“系统是否进入了一个不可能成立的状态”。例如,当目标链资产被释放时,系统应能实时确认源链是否存在可验证、可追溯、且状态一致的销毁记录;若两端数据不匹配,协议应具备暂停或阻断流程的能力。

实时监测与不变量追踪成防线重点

针对这类跨链风险,Chainalysis提出了更广泛的安全建议,即协议应部署持续性的实时监控系统,对跨链一致性进行动态校验,而不是仅在上线前依赖一次性审计。特别是在桥接、铸造、赎回和再质押等环节,围绕“锁定—销毁—释放—发行”的核心不变量建立监测框架,或许是减少类似损失的关键。

所谓不变量追踪,核心是验证系统是否始终满足预设条件。例如,锁仓资产规模与流通凭证数量是否匹配,源链事件是否真实存在,目标链释放是否超出理论上限。一旦检测到偏差,协议需要能够在损失进一步扩大前及时触发预警,甚至自动熔断。

对DeFi市场的潜在影响

从市场角度看,这起事件再次提醒投资者与协议开发者:跨链桥依然是DeFi生态中最敏感、也最容易积累系统性风险的基础设施之一。尽管多链互操作性推动了资产流动性与资本效率提升,但其背后的信任假设若未经充分验证,往往会在极端情况下放大风险。

对项目方而言,未来安全竞争的重点可能不再局限于合约审计次数、漏洞赏金规模等传统指标,而会更多转向验证者去中心化程度、数据源冗余设计、跨链消息确认机制及实时风控能力。对用户而言,这也意味着在参与再质押、跨链收益策略和桥接资产配置时,需要更加关注协议底层架构,而非仅看收益水平。

整体来看,KelpDAO/rsETH相关事件释放出一个明确信号:DeFi安全正在从“代码安全”迈向“系统安全”阶段。Chainalysis的警告表明,在多链金融基础设施日益复杂的背景下,只有同时验证代码、数据与状态一致性,协议才能更有效地应对下一轮更隐蔽的攻击风险。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.