跨链通信协议LayerZero近日发布博客,罕见地承认其在今年4月导致Kelp DAO损失2.92亿美元的攻击事件中“犯了错误”。在此之前,LayerZero与Kelp曾就责任归属进行了长达数周的公开互相指责,LayerZero最初将事故归咎于Kelp选择了高风险的应用层配置。此次态度转变被视为整个事件的重要转折点。
承认错误与正式道歉
LayerZero在美东时间周五晚发布的博文中写道:“首先,这是一个迟来的道歉。”该公司承认,其允许自身的验证基础设施以1-of-1(即单一去中心化验证网络DVN)的脆弱配置来保障高价值加密资产的安全,这实际上制造了单点故障风险。“我们犯了一个错误,允许我们的DVN对高价值交易仅做1/1验证。我们没有监管好我们的DVN正在保护什么,因此创造了我们当时未能察觉的风险。我们为此负责。”LayerZero表示。
技术细节与配置缺陷
根据LayerZero的说明,其初始解释是Kelp协议选择了“1-of-1”配置,即只需一个DVN批准即可完成跨链转账,这导致了单点故障。但经过内部调查,LayerZero最终承认问题根源在于其自身DVN的默认配置。攻击者利用了LayerZero Labs DVN的内部RPC基础设施,同时对外部RPC提供商发动了分布式拒绝服务攻击,从而实施窃取。
为了修复这一漏洞,LayerZero宣布其DVN将不再为1/1配置服务。所有路径的默认设置将尽可能迁移至5/5(即需要5个DVN中的5个同时验证),在仅有3个DVN可用的链上,则设置不低于3/3。这项调整旨在消除单点故障,增强跨链消息的安全验证强度。
内部安全失误与后续整改
除了DVN配置问题,LayerZero还自曝了一个更早期的安全失误:约三年半前,其多签钱包的一位签名者曾使用多签硬件钱包进行个人交易,意图使用自己的私人硬件钱包。LayerZero直言“这显然是不对的”,并已将该签名者从多签钱包中移除,轮换密钥,更新签名设备的安全实践,在每台设备上添加本地异常检测软件,并创建了专有的多签方案OneSig。
竞争对手趁势抢占市场
LayerZero的信任危机为竞争对手提供了机会。Chainlink正利用此次事件吸引重新评估安全供应商的协议。Kelp DAO已将其rsETH桥接服务迁移至Chainlink的跨链互操作协议(CCIP)。本周,Solv Protocol也宣布在进行新一轮安全审查后,将其超过7亿美元的代币化比特币基础设施从LayerZero迁移出去,转向其他方案。
市场影响与行业反思
此次事件再次凸显跨链桥作为加密行业关键基础设施的脆弱性。尽管LayerZero强调其底层协议本身未被攻破,但信任的重建需要时间。对于依赖LayerZero进行跨链转账的DeFi协议而言,安全配置的升级虽然降低了风险,但短期内可能导致操作复杂性和Gas费用上升。从市场竞争格局看,Chainlink CCIP凭借更严格的多验证机制有望吸引更多流动性;而LayerZero的公开道歉及承诺的整改措施,也可能稳固住一部分现有用户,但需要持续透明地展示安全改进成果。对投资者而言,LayerZero未来代币的潜在发行可能面临更严格的市场审视,因安全事件往往会影响项目估值与社区信心。

