Kelp DAO近日就其约2.92亿美元的rsETH跨链桥攻击事件发布说明文件,直指LayerZero在项目集成阶段曾审核并默许其1-of-1验证器配置,但在事后复盘中却将该配置描述为导致攻击成功的关键原因。随着双方说法出现明显分歧,这起事件已不只是一次单纯的安全事故,更演变为围绕跨链基础设施责任边界、默认配置安全性以及项目方运维义务的公开争议。
根据披露,此次攻击导致116,500枚rsETH被转移,价值约2.92亿美元。Kelp还表示,在其暂停合约前,另有两笔伪造交易已被签名并处理,总额超过1亿美元。LayerZero方面此前在4月19日发布的事后分析中称,Kelp的rsETH应用依赖LayerZero Labs作为唯一验证方,这与其推荐的多DVN模型“直接相悖”,也是风险暴露的核心。
双方争议焦点:谁应为1-of-1配置负责
Kelp的核心反驳在于:这一配置并非其团队在不知风险的情况下擅自采用。Kelp称,在长达2.5年以上的配置审阅周期及8次集成讨论中,LayerZero相关人员从未明确提示,1-of-1设置构成重大安全隐患。Kelp还在备忘录中附上了Telegram交流截图,试图证明LayerZero团队知晓该配置且未提出异议。
其中一张截图显示,LayerZero团队成员曾表示,使用默认设置“没有问题”,并提到如果项目方希望采用自定义DVN方案,也可自行决定。Kelp认为,这里所谓的“默认设置”,正是后来被LayerZero指认为导致漏洞被利用的单DVN配置。不过,需要注意的是,相关截图内容尚未获得独立核验。
从LayerZero的角度看,其立场更强调“应用层配置责任”。其漏洞赏金范围曾明确排除因OApp自身错误配置带来的影响,包括验证器网络和执行器设置。这意味着,LayerZero可能一直将DVN选择视作由应用方自行承担的部署决策,而非协议层必须兜底的安全保障。
模板与文档是否误导开发者
Kelp进一步指出,LayerZero的OFT Quickstart、GitHub官方示例以及漏洞赏金规则,实际上向开发者传递了一个危险信号:即便只使用LayerZero Labs作为所需DVN、且不设置可选DVN,也属于可接受的常规部署方式。换言之,虽然协议层面宣称推荐多DVN模型,但开发者实际接触到的模板和默认范式,却可能弱化了对多重验证安全性的重视。
这一点也得到部分外部声音呼应。Kelp援引Spearbit安全研究员Sujith Somraaj在4月19日的公开表态称,他曾提交描述同类攻击路径的漏洞赏金报告,但LayerZero予以拒绝。Somraaj在社交平台上表示,其报告被认定“不是漏洞,因为需要所有DVN都被攻破”,但实际部署却移除了“所有”这一前提,最终让攻击者获得了远超赏金的收益。该说法若属实,将进一步放大外界对协议默认安全假设与现实部署之间落差的质疑。
攻击路径与朝鲜黑客指控
LayerZero此前表示,攻击者很可能与朝鲜黑客组织Lazarus Group有关。按照其披露的技术路径,攻击者先获取了LayerZero Labs DVN所使用的RPC列表,随后攻陷其中两个RPC节点并替换运行二进制文件。之后,攻击者又对未受影响的RPC节点发起DDoS攻击,迫使系统故障切换到已被污染的节点,最终使DVN为并未真实发生的交易出具确认。
如果上述路径成立,那么问题并不仅是某个单点配置过于脆弱,更涉及验证网络底层运维、节点隔离、故障切换机制以及监控告警体系是否足够完善。Kelp还称,最初是其团队率先向LayerZero报告异常,而非LayerZero主动发现问题,这也引发了市场对后者监控能力的进一步疑问。
Kelp转向Chainlink,跨链竞争格局再生变数
在事故之后,Kelp已决定将rsETH从LayerZero的OFT标准迁移至Chainlink的CCIP体系,即改用Chainlink的跨链代币标准。这一动作具有明显的市场信号意义:对于重资产、强安全依赖的跨链应用而言,底层消息验证与跨链互操作协议的选择,已成为影响产品存续和用户信心的核心变量。
对LayerZero而言,Kelp的离开可能带来品牌与生态层面的双重压力。虽然LayerZero在事后表示协议“按预期运行”,并宣布不再为任何采用1-of-1配置的应用签名消息,但这项政策调整是在黑客事件发生后才生效,难免被市场解读为补救性质的被动修正。
更值得关注的是,Kelp称1-of-1配置在LayerZero生态内并不罕见。根据其援引的CoinGecko与Dune Analytics数据,在截至4月22日前后的一段90天周期内,约2,665个活跃LayerZero OApp合约中,有47%运行的是1-of-1 DVN配置,对应暴露的相关市值超过45亿美元。若该统计口径成立,则意味着此次事故揭示的并非个别项目部署失误,而是整个生态在默认安全实践上的系统性隐患。
市场影响:信任成本上升,跨链安全叙事重估
此次争议对市场的直接影响,首先体现在跨链桥和消息传递协议的信任门槛进一步抬高。过去几年,跨链赛道一直是黑客攻击高发区,投资者与机构对“去中心化验证”“多重签名”“独立审计”和“故障隔离”的要求持续上升。如今,LayerZero与Kelp围绕责任归属的公开分歧,可能促使更多项目重新检查自身DVN配置、默认模板使用情况以及对单一服务提供方的依赖程度。
其次,Chainlink CCIP等竞品可能从中受益。对于寻求机构级安全叙事的协议方而言,迁移成本或许仍然不低,但一旦涉及数亿美元级别资产,项目方更愿意为更高的可验证性和更成熟的安全模型买单。未来一段时间,跨链协议之间的竞争重点,或将从单纯的链覆盖和开发便利性,转向“默认配置是否安全”“运维是否透明”“风险提示是否充分”等更偏基础设施治理的维度。
总体来看,Kelp与LayerZero的争议尚未完全定论,部分证据也仍缺乏独立验证。但可以确认的是,这起2.92亿美元级别的安全事件,已经再次为加密行业敲响警钟:在跨链基础设施中,所谓“默认设置”绝不应被视为天然安全,协议设计、文档引导、节点运维与应用部署之间的每一层责任,都需要更清晰的界定与更严格的审视。

