一场关于跨链桥安全责任归属的激烈争论正在加密社区上演。继LayerZero发布报告将周日发生的2900万美元漏洞归咎于Kelp DAO后,Kelp DAO计划发布详细备忘录予以反击,指责LayerZero的默认设置才是灾难的根源。
据知情人士透露,Kelp DAO即将发布的备忘录将指出,被攻击的DVN(去中心化验证网络)实际上是LayerZero自身的基础设施,而非第三方验证器。攻击者通过入侵LayerZero的两台服务器来检查跨链交易是否合法,然后向备份服务器发送垃圾流量,强制LayerZero的验证器切换到被入侵的服务器上。所有这些基础设施均由LayerZero构建和运行,与Kelp无关。
LayerZero的默认配置成焦点
LayerZero在事后分析报告中声称,Kelp DAO选择了“1/1验证器配置”(即仅需一个验证器签名即可执行跨链消息),尽管LayerZero曾建议使用多验证器冗余配置。Kelp DAO对此予以坚决否认。
Kelp DAO指出,LayerZero自身的快速入门指南和默认GitHub配置均指向1/1 DVN设置。据其引用数据,LayerZero上约40%的协议目前正使用相同的配置。此外,Kelp DAO与LayerZero自2024年7月以来一直有直接沟通渠道,但LayerZero从未提出具体建议要求Kelp更改rsETH的DVN配置。
安全研究员@banteg(Yearn Finance核心团队开发者)对LayerZero的公开部署代码进行了技术审查。他发现,参考配置在所有主要链(包括以太坊、BSC、Polygon、Arbitrum和Optimism)上都默认使用单源验证。该部署还暴露了一个公共端点,任何人都可以通过查询获取配置的服务器列表。banteg表示虽然不能证明Kelp使用了哪种配置,但LayerZero通常要求新运营商使用其默认设置。
社区指责LayerZero推卸责任
Chainlink社区经理Zach Rynes在X平台上直言不讳地指责LayerZero“推卸责任”,称其为了自己的基础设施被攻破而将Kelp当作替罪羊,因为Kelp只是信任了LayerZero自身支持的设置。
值得注意的是,Kelp的核心再质押合约并未受损,漏洞仅限于跨链桥层面。在资金被盗46分钟后,Kelp启动了紧急暂停功能,成功阻止了后续两笔试图额外释放约2亿美元rsETH的攻击尝试。
市场影响与行业反思
此次2900万美元的漏洞事件引发了对跨链桥安全架构的广泛讨论。LayerZero已宣布将不再为任何运行单验证器配置的应用程序签署消息,迫使整个协议进行迁移。这一决定意味着短期内大量使用1/1配置的协议需要紧急调整其安全设置,可能带来额外的开发成本和用户体验风险。
对于Kelp DAO而言,虽然核心资金得以保全,但声誉已受到一定影响。作为流动性再质押协议,其rsETH代币经历了短暂的恐慌性抛售,但在Kelp快速响应和明确责任归属后,市场情绪有所缓和。此次事件也凸显了DeFi协议之间依赖关系的复杂性——即使Kelp自身安全措施到位,其依赖的跨链基础设施层仍可能成为攻击入口。
分析师指出,跨链桥作为DeFi生态的关键基础设施,其安全责任边界一直存在模糊地带。LayerZero作为跨链消息协议,其默认配置的合理性以及是否尽到了充分的风险提示义务,将成为行业未来合规和安全审计的参考案例。而Kelp DAO敢于公开挑战大型基础设施提供商的归因,也可能推动行业建立更透明的安全审计和事故责任分配机制。

