Chainalysis Warns of DeFi Blind Spot as KelpDAO Cross-Chain Exploit Exposes $292M Risk

Chainalysis Warns of DeFi Blind Spot as KelpDAO Cross-Chain Exploit Exposes $292M Risk

N
News Editor 01
2026-07-06 07:13:16
Chainalysis said the KelpDAO/rsETH incident exposed a critical DeFi blind spot, where manipulated external inputs bypassed burn verification and enabled unauthorized issuance. The case highlights trust-layer risks in cross-chain systems.

区块链分析公司Chainalysis近日就一宗涉及约2.92亿美元的DeFi安全事件发出警示,称KelpDAO/rsETH相关跨链桥漏洞暴露了去中心化金融领域一个长期被忽视的安全盲点:协议即便在智能合约代码“按预期运行”的情况下,仍可能因跨链系统对外部数据和验证者信任假设存在缺陷而遭受重大损失。

根据披露信息,这起事件发生在4月20日,核心问题并不在于合约本身存在传统意义上的编码漏洞,而是攻击者利用了KelpDAO所依赖的LayerZero基础设施中的信任层薄弱环节。Chainalysis指出,该系统采用了1-of-1验证者仲裁配置,并依赖数量有限的远程过程调用(RPC)端点,这种设计实际上形成了明显的单点故障。一旦这一关键路径被攻破,攻击者便可在缺乏更广泛共识校验的情况下,让系统错误接受伪造条件。

漏洞如何发生:伪造“销毁”状态绕过验证

Chainalysis的分析显示,攻击者首先入侵了验证者所依赖的数据输入渠道,即RPC端点。随后,错误或被篡改的数据被送入系统,使跨链桥误以为源链上已经发生了真实的资产销毁(burn)事件。基于这一虚假的链上状态,桥接系统批准了跨链消息,并最终在以太坊网络上向攻击者释放了116,500枚rsETH

问题在于,按照桥接逻辑,目标链上代币释放的前提应当是源链上存在对应资产销毁。Chainalysis明确表示,现实情况是并没有发生与之对应的真实销毁。也就是说,系统在“代码执行正确”的前提下,仍然完成了一次错误的资产发放。常规安全措施之所以未能及时发现,是因为从智能合约执行层面看,交易流程并未偏离预设逻辑,真正失守的是外部输入数据的真实性和跨链状态的一致性。

暴露DeFi跨链桥的核心风险

这一事件凸显出当前跨链协议面临的典型结构性风险:许多系统过度依赖“可信输入”这一前提,却缺乏对输入来源、验证者机制以及跨链状态同步过程的充分约束。一旦验证网络规模过小、数据源过于集中,或缺乏冗余校验,攻击者便可能通过操纵外部条件,而不是直接攻击合约代码,绕过传统审计和监控体系。

Chainalysis强调,此次事件说明,DeFi安全不能只停留在“检测恶意代码”层面,更需要识别系统是否进入了某种不可能状态。对于跨链桥而言,最重要的不变量之一就是:被销毁、锁定的资产规模,必须与目标链上释放、铸造的资产规模保持匹配。如果这一本应恒定的关系被打破,即使每一笔合约调用都形式正确,也意味着系统已经出现严重异常。

为何实时监控比单次审计更重要

从行业经验看,智能合约审计主要用于发现代码缺陷,但面对依赖外部验证、跨链消息传递和多节点数据输入的复杂系统,单次审计并不足以覆盖所有运行时风险。Chainalysis因此提出,协议方应建立能够实时验证跨链一致性的监控机制,例如不变量追踪框架,用于持续核对锁仓资产、已销毁资产与目标链释放资金之间的关系。

如果协议能够在系统检测到“源链未销毁、目标链却放币”这类异常时及时暂停操作,就有机会在损失进一步扩大前切断风险传导。换言之,未来DeFi安全体系需要从“代码是否安全”扩展至“系统状态是否可信”,这对跨链基础设施、验证者架构以及预言机和RPC节点管理都提出了更高要求。

市场影响:跨链赛道或迎来更严审视

从市场层面看,这起事件可能进一步加剧投资者和协议开发者对跨链桥安全性的担忧。跨链桥长期以来一直是加密行业攻击高发领域,而此次案例再次表明,损失并不一定来自显而易见的智能合约漏洞,也可能源于底层信任模型设计不当。对依赖多链流动性和再质押资产流通的DeFi协议而言,这意味着安全评估标准可能被重新定义。

短期内,市场或将更关注采用多验证者机制、具备更高冗余度数据源以及拥有实时异常检测工具的协议。相反,那些在验证者配置、RPC依赖或跨链消息确认机制上过于集中的项目,可能面临更大的信誉压力。对于机构资金和高净值用户来说,此类事件也会促使其在参与跨链收益策略时,更严格地审查协议架构,而不仅仅关注年化回报率。

总体来看,Chainalysis借由KelpDAO/rsETH相关事件释放出的信号十分明确:在多链金融快速扩张的背景下,DeFi的下一个安全重点,已经不只是防止代码被攻击,而是防止系统因错误信任外部输入而“合法地”走向错误结果。对于整个行业而言,这起事件再次提醒市场,跨链创新的前提,始终应是对验证机制和系统不变量的严格守护。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.