美国时间周五晚间,跨链基础设施提供商LayerZero发布博客,就其自身验证基础设施在Kelp DAO黑客攻击中的角色正式道歉,承认“我们犯了一个错误”。这标志着LayerZero在数周公开指责后态度发生显著转变——此前该团队一直将责任归咎于开发者Kelp DAO的配置失误。
事件回顾:2.92亿美元失窃与初始指责
今年4月,一场与朝鲜黑客组织相关的攻击导致Kelp DAO损失约2.92亿美元。LayerZero最初称,Kelp选择了危险的“1-of-1”配置——即仅需单个去中心化验证者网络批准跨链转账,从而形成单点故障。这一说法将攻击定性为应用层配置失误,而非协议层漏洞。
态度反转:承认“我们错了”
在最新博客中,LayerZero写道:“首先是迟来的道歉。”公司承认“允许自己的DVN作为高价值交易的1/1验证者是一个错误”,并直言“我们没有监视DVN所保障的内容,这创造了我们未曾预见的风险。我们承担这一责任。”
LayerZero强调,其底层协议本身并未被攻破,攻击实际针对的是LayerZero Labs DVN使用的内部RPC基础设施,同时外部RPC提供者遭到分布式拒绝服务攻击。但公司坦承,让DVN以1/1配置守护高价值资产本身就是一种安全失职。
补救措施:全面升级验证配置
为防止类似事件,LayerZero Labs宣布:其DVN将不再服务于任何1/1 DVN配置;所有默认路径将逐步迁移至5/5配置,在仅有3个DVN可用的链上最低采用3/3配置。这意味着任何跨链转账都必须获得多数验证者的签署,大幅降低单点风险。
此外,LayerZero披露了一起额外安全事件:三年半前,该团队多签钱包的一名签名者曾使用多签硬件钱包执行个人交易(本应使用个人钱包)。该签名者已被移除,钱包密钥轮换,并部署了本地异常检测软件,且专门开发了定制多签方案OneSig。
市场影响:信任危机与竞争者渔利
此次承认失误直接冲击了LayerZero的市场信誉。竞争对手Chainlink迅速利用这一机会,其跨链互操作协议(CCIP)已吸引Kelp将其rsETH桥接迁移过来。本周,Solv Protocol也宣布在安全审查后,将超过7亿美元的代币化比特币基础设施从LayerZero迁移至Chainlink。这表明,LayerZero在跨链桥安全领域的领导地位正面临严峻挑战。
跨链桥历来是加密基础设施中最脆弱的环节之一。LayerZero的认错与补救措施,以及竞争对手的快速行动,将推动整个行业重新评估DVN配置标准与跨链安全治理。对于依赖跨链基础设施的DeFi协议而言,确保验证者去中心化程度与资产价值匹配,已从可选项变为必选项。

