LayerZero Admits Mistake in $292 Million Kelp Exploit and Tightens Bridge Security Defaults

LayerZero Admits Mistake in $292 Million Kelp Exploit and Tightens Bridge Security Defaults

N
News Editor 01
2026-07-06 08:08:13
LayerZero acknowledged it made a mistake by allowing its DVN to secure high-value assets under a 1/1 configuration in the $292 million Kelp exploit. The firm will end support for 1/1 setups and move defaults toward stricter 5/5 or 3/3 verification thresholds.

跨链互操作协议 LayerZero 就此前引发广泛争议的 2.92亿美元 Kelp DAO 漏洞事件首次明显转变口风。该公司在上周五发布的博客中承认,允许自家去中心化验证网络(DVN)以 1/1 配置为高价值资产提供安全保障,是一次“错误”。这一表态与其过去数周持续将责任归咎于 Kelp DAO 的说法形成鲜明反差,也让市场重新审视跨链桥基础设施的安全边界与责任划分。

LayerZero 在声明中表示:“首先,一个迟来的道歉。”公司承认,此前没有充分约束自家 DVN 所保护的资产范围,使得高价值跨链转移暴露在其未曾预见的风险之下。所谓 1/1 DVN 配置,意味着跨链消息只需要单一验证网络批准即可执行,本质上形成了明显的单点故障。对于承载大额资产的桥接场景而言,这类配置的脆弱性被此次事件进一步放大。

LayerZero改口:从“应用层失误”到“我们也有责任”

在漏洞发生后的最初阶段,LayerZero一直强调,问题出在 Kelp DAO 选择了风险较高的配置方式,并将事件定性为应用层面的安全假设失误,而非底层协议被攻破。如今,LayerZero 虽然仍坚持“协议本身未受影响”,但已承认其基础设施在安全策略上存在判断失误。公司表示,攻击者针对的是 LayerZero Labs DVN 使用的内部 RPC 基础设施,同时外部 RPC 服务商也遭到了分布式拒绝服务攻击,这些因素共同构成了事件发生的技术背景。

这一表述意味着,虽然 LayerZero 仍试图将核心协议与具体实施环节区分开来,但它不再将全部责任推给集成方。对加密行业而言,这种变化具有标志性意义:在跨链系统中,底层协议方、验证服务提供商与应用开发团队之间的责任边界往往并不清晰,而此次公开道歉,某种程度上也反映出头部基础设施项目在压力之下开始接受更高标准的问责。

安全策略升级:默认迁移至5/5,最低不低于3/3

为回应市场质疑,LayerZero Labs 宣布其 DVN 未来将不再为 1/1 DVN 配置提供服务。同时,公司称,所有路径上的默认设置将尽可能迁移至 5/5,而在仅有 3 个 DVN 可用的链上,最低也将采用 3/3 配置。这意味着未来跨链消息需要更多验证节点共同确认,虽然可能在一定程度上提高复杂度,但也将显著降低单点失效风险。

跨链桥长期以来都是加密市场最脆弱的基础设施之一。由于它们承担着不同区块链之间的资产转移任务,一旦验证或签名环节出现漏洞,攻击者往往能够在极短时间内造成大额损失。此次 LayerZero 调整默认安全参数,表明行业正进一步从“追求效率与可用性”转向“优先确保冗余与验证门槛”。对于机构级资金和高价值资产发行方而言,这类转变可能成为未来选择跨链方案时的重要参考。

更多内部安全细节曝光,签名管理流程同步收紧

除了漏洞本身,LayerZero 还披露了一项更早之前的内部安全问题。公司称,大约 3年半前,其多签系统中的一名签名者曾误用多签硬件钱包进行个人交易,本应使用个人设备却混用了公司关键签名设备。LayerZero 直言这种行为“显然不可接受”,并表示该签名者已被移出多签体系,相关钱包已完成轮换。

与此同时,LayerZero 还更新了与签名设备相关的安全实践,包括在每台设备上加入本地化异常检测软件,并开发了名为 OneSig 的定制多签系统。这些举措显示,公司正试图通过更严格的内部控制机制修复外界对其运营安全的信任缺口。对于依赖其消息验证和跨链执行能力的项目方而言,内部治理透明度已不再是附加项,而是安全评估的一部分。

市场影响:竞争对手趁势抢占份额

此次事件带来的影响已经不止于舆论层面,商业后果也正在显现。报道显示,Kelp 已将其 rsETH 跨链桥迁移至 Chainlink 的竞争方案 Cross-Chain Interoperability Protocol(CCIP)。此外,Solv Protocol 本周也表示,在最新安全审查后,正把超过 7亿美元 的代币化比特币基础设施从 LayerZero 迁出。

这说明,安全事件对基础设施提供商的影响往往具有延迟但深刻的传导效应。协议层项目一旦在安全上出现争议,即便核心协议并未被直接攻破,合作伙伴仍可能基于风险控制、品牌声誉和合规考量而转向竞争对手。对 LayerZero 来说,此次道歉和参数升级或许有助于稳定部分市场信心,但要扭转客户流失趋势,仍需更多可验证的技术改进与长期运营记录来支撑。

总体来看,LayerZero 对 Kelp 事件的最新回应,不仅是一次公关口径修正,更可能成为跨链行业重新定义安全责任的重要节点。随着资金规模不断扩大,市场对验证机制、默认配置和运营治理的要求只会继续提高。对于整个加密生态而言,这起事件再次提醒人们:跨链不是单纯的“连接工具”,而是承载系统性风险的关键基础设施,任何默认设置上的疏忽,都可能在高价值场景下演变为代价高昂的事故。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.