LayerZero Admits Mistake in $292M Kelp DAO Hack, Overhauls Security Configuration

LayerZero Admits Mistake in $292M Kelp DAO Hack, Overhauls Security Configuration

N
News Editor 01
2026-07-06 08:04:12
LayerZero apologized for the $292 million Kelp DAO exploit, acknowledging its 1-of-1 DVN configuration was a critical vulnerability. The protocol will migrate to 5/5 multi-signature defaults, as competitors like Chainlink poach clients.

跨链互操作协议LayerZero于美国东部时间7月5日晚间发布博客,就此前Kelp DAO遭遇的2.92亿美元黑客攻击事件正式道歉。该公司承认,允许自己的验证基础设施以易受攻击的配置保护高价值加密资产是“犯了一个错误”。这一表态标志着LayerZero数周来将责任归咎于开发者Kelp DAO的立场出现显著转变。

关键转折:公开道歉

“首先要说:迟来的道歉。”LayerZero在博客中写道。此前,该公司曾多次指责Kelp DAO选择了风险极高的“1-of-1”配置——即只需一个去中心化验证器网络(DVN)批准跨链转移,从而形成单点故障。DVN是验证区块链间资产转移是否合法的基础设施。LayerZero最初将此次黑客攻击定性为应用层面的配置失误,但现在承认:“我们犯了一个错误,允许我们的DVN作为1/1 DVN处理高价值交易。我们没有监督我们的DVN正在保护什么,这创造了我们根本没有看到的风险。我们承担这个责任。”

漏洞根源:1/1 DVN配置

跨链桥作为连接不同区块链网络的数字传输轨道,长期以来一直是加密领域最脆弱的基础设施之一。此次攻击中,攻击者利用LayerZero Labs DVN的内部RPC基础设施漏洞,同时对外部RPC提供商发起分布式拒绝服务攻击(DDoS),最终窃取了价值2.92亿美元的加密资产。LayerZero强调其底层协议并未被攻破,但承认在配置层面存在严重疏忽。

安全升级方案

为应对这一漏洞,LayerZero Labs宣布其DVN将不再服务于1/1 DVN配置。同时,所有路径的默认设置将尽可能迁移至5/5多签机制——即在任何链上需要5个验证器中的5个共同批准;而在只有3个DVN可用的链上,最低标准也将设为3/3。此外,公司还披露了三年前的多签事件——一位签名者曾使用多签硬件钱包进行个人交易,尽管意图使用个人钱包,但这一行为严重违反了安全规范。该签名者已被移除,钱包已轮换,并引入了本地异常检测软件和名为OneSig的自定义多签工具。

市场影响与竞争格局

此次事件对LayerZero的信任度造成重大冲击。竞争对手Chainlink正利用这一机会抢夺客户——Kelp DAO已将其rsETH桥迁移至Chainlink的跨链互操作协议(CCIP)。Solv Protocol本周也宣布,在重新进行安全审查后,将把超过7亿美元的代币化比特币基础设施从LayerZero迁移出去。分析人士指出,跨链桥安全竞争将进入新阶段,协议开发者将更加关注验证配置的冗余性,而像Chainlink这样采用去中心化预言机网络的方案可能获得更多市场份额。LayerZero的公开道歉和安全升级能否挽回用户信心,仍需时间检验。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.