Kelp DAO Fights Back: $290M Exploit Blamed on LayerZero's Default Settings, Not User Error

Kelp DAO Fights Back: $290M Exploit Blamed on LayerZero's Default Settings, Not User Error

N
News Editor 01
2026-07-06 00:15:12
Kelp DAO plans to release a memo contradicting LayerZero's post-mortem that blamed a single-verifier configuration for the $290M hack. Kelp claims LayerZero's own defaults and GitHub quickstart recommend 1/1 setup, and the compromised servers were LayerZero's infrastructure. Over 40% of protocols use the same setup.

一场关于跨链安全责任的激烈争论正在加密社区上演。继周日发生约2.9亿美元的rsETH被盗事件后,受影响的流动性再质押协议Kelp DAO正计划发布官方备忘录,强烈反驳LayerZero的事后分析报告。核心争议点在于:漏洞根源究竟是Kelp选择了危险的“单验证器”配置,还是LayerZero的默认设置本身就埋下了隐患?

事件回顾:2.9亿美元被盗与初步定责

上周六,攻击者通过投毒方式入侵了LayerZero用于验证跨链交易的服务器,成功从Kelp DAO的跨链桥中盗走了116,500枚rsETH(约合2.9亿美元)。LayerZero在事后分析中将事故归因于Kelp选择了一种“1/1”的单一验证器配置(即只需一个验证者签署即可通过跨链消息),并称曾反复警告Kelp应迁移至多重验证器设置。然而,Kelp及其支持者认为,这更像是一次精心策划的“甩锅”行为。

Kelp的三大反击论点

根据CoinDesk获取并核实的Kelp计划发布备忘录,其反击主要围绕以下几点:

第一,受攻击的验证器属于LayerZero自身基础设施。Kelp指出,被入侵的两个服务器是LayerZero自己构建和运行的,而非第三方验证器。攻击者通过流量淹没备用服务器,迫使LayerZero的验证器切换到已被攻陷的主服务器。因此,基础设施的安全责任应由LayerZero承担。

第二,LayerZero的官方默认配置就是“1/1”模式。Kelp援引LayerZero的官方V2 OApp快速入门指南和默认GitHub配置,其中明确将每个跨链路径设置为“一个必需DVN,无可选DVN”。Kelp声称,LayerZero自2024年7月已与Kelp有直接沟通渠道,但从未专门建议Kelp更改rsETH的DVN配置。此外,约40%基于LayerZero构建的协议目前都使用相同的单验证器配置。

第三,LayerZero未能及时预警。Kelp强调,LayerZero的事后分析报告中提到的所谓“反复警告”,并未通过已建立的直接沟通渠道传递。Kelp认为,如果问题如此严重,LayerZero应当在其文档中明确禁止单验证器设置,而非将其作为默认选项。

社区与安全研究人员的支持

多位知名安全研究人员也站在Kelp一边。Yearn Finance核心开发者@banteg在X平台发布技术分析指出,LayerZero的公开部署代码在所有主要链(包括以太坊、BNB Chain、Polygon、Arbitrum和Optimism)上都默认使用单一验证器来源。他还发现,该部署暴露了一个公共端点,任何人查询都能获取配置的服务器列表,这为攻击提供了便利。

Chainlink社区经理Zach Rynes直言不讳地指控LayerZero“推卸责任”,称其将默认配置导致的漏洞归咎于信任该配置的用户。他写道:“LayerZero自己支持并推广的配置被利用,却让合作伙伴背锅,这很不光彩。”

市场影响与后续行动

此事件已引发对跨链安全架构的广泛质疑。LayerZero已宣布将不再为任何运行单验证器设置的应用程序签署消息,迫使全协议进行迁移。这意味着至少40%的LayerZero协议将被要求升级,可能造成短期内的跨链服务中断或延迟。

然而,Kelp的核心再质押合约并未受到攻击,只有跨链桥层面被利用。Kelp在攻击发生46分钟后启动了紧急暂停,阻止了后续两笔总计约2亿美元的潜在盗取尝试。但rsETH的赎回暂时冻结,可能引发流动性紧张和波动。

截至发稿,LayerZero尚未对Kelp的备忘录内容作出回应。这场争议不仅关乎两个项目之间的责任划分,更将影响整个DeFi领域对跨链桥安全配置的信任。如果默认配置存在系统性风险,那么所有依赖LayerZero的协议都需重新评估其安全假设。投资者应密切关注后续进展,特别是LayerZero的官方回应以及Kelp的资金追回计划。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.