LayerZero Admits Mistake in $292 Million Kelp Exploit, Tightens DVN Security Defaults

LayerZero Admits Mistake in $292 Million Kelp Exploit, Tightens DVN Security Defaults

N
News Editor 01
2026-07-06 08:08:13
LayerZero said it made a mistake by allowing its DVN to secure high-value assets in a 1/1 configuration tied to the $292 million Kelp exploit. The firm is ending 1/1 support, upgrading default security settings, and facing rising competitive pressure from Chainlink.

跨链互操作协议LayerZero近日就Kelp DAO相关安全事件作出明显转向的表态。该公司在美国时间周五晚间发布博客,首次公开承认,允许其自有验证基础设施以“1/1”单一验证模式为高价值加密资产提供安全保障,是一次“错误”。这一表态意味着,在围绕2.92亿美元攻击事件持续数周的责任争议后,LayerZero开始承担更直接的责任。

此前,LayerZero曾将此次4月发生的攻击定性为Kelp在应用层面的配置失误,称对方选择了高风险的“1-of-1”架构。所谓DVN,即去中心化验证网络,是跨链消息和资产转移过程中用于确认交易真实性的核心组件。在“1/1”模式下,只需要单一DVN批准即可完成跨链转移,这实际上形成了明显的单点故障风险。

LayerZero承认“未充分管控”高价值资产安全配置

在最新声明中,LayerZero表示:“首先,我们欠大家一句迟来的道歉。”公司进一步承认,其错误不只是技术层面的配置允许,更在于没有对自身DVN所保护的资产类型和价值规模进行足够严格的约束。LayerZero称:“我们犯了一个错误,让自己的DVN可以作为高价值交易的1/1 DVN运行。我们没有监管自己的DVN到底在保护什么,因此制造了我们此前未能看到的风险。对此我们负责。”

这一说法与此前较为强硬地强调开发者自行负责安全假设的口径相比,明显更为缓和,也显示出在舆论和市场压力下,项目方正在重新界定平台责任边界。尽管如此,LayerZero仍强调,其底层协议本身“未受到影响”,并认为问题主要出在用于LayerZero Labs DVN的内部RPC基础设施遭到攻击,同时外部RPC服务商还遭遇了分布式拒绝服务攻击。

默认安全参数升级:从1/1转向5/5与3/3

为回应此次事件,LayerZero Labs表示,其DVN未来将不再为1/1配置提供服务。同时,平台正在推动所有可行路径上的默认配置迁移至5/5,而在仅有3个DVN可用的链上,则至少采用3/3模式。这意味着未来跨链消息验证将需要更多独立验证方共同签署,从机制上降低单点失效带来的系统性风险。

从行业角度看,这一调整具有一定代表性。跨链桥长期以来一直是加密行业最脆弱的基础设施之一。由于不同区块链之间无法天然共享状态和共识,桥接协议往往依赖额外的验证层、签名机制和中继系统,这也使其成为黑客重点攻击对象。此次事件再次说明,即使底层协议未被直接攻破,围绕验证器、RPC节点、签名设备和默认参数的外围基础设施,仍可能成为致命突破口。

安全治理问题同步曝光

除了DVN配置争议,LayerZero还在博客中披露了另一项引发关注的内部安全问题。公司表示,大约三年半前,其多签中的一名签名者曾使用多签硬件钱包进行个人交易,原本应使用的是其私人硬件钱包。LayerZero直言,这种行为“显然不可接受”。

针对这一问题,LayerZero称,相关签名者已被移出多签体系,钱包已完成轮换,团队也更新了签名设备的安全实践,并在每台设备上新增本地化异常检测软件。此外,公司还构建了名为OneSig的定制多签系统,以进一步强化内部签名流程的审计和安全控制。

虽然该事件并非此次Kelp攻击的直接原因,但它折射出一个现实:在高价值跨链基础设施中,市场已不再只关注“协议是否被攻破”,而是同样重视运营流程、硬件隔离、人员行为和权限治理等更广义的安全体系。对于服务多个协议和大量资产的基础设施供应商而言,治理瑕疵本身就可能损害市场信任。

竞争对手借势抢占市场份额

此次风波也迅速传导至商业层面。报道显示,LayerZero的竞争对手正在利用事件影响争取客户。Kelp已经将其rsETH桥迁移至Chainlink的跨链互操作协议CCIP。与此同时,Solv Protocol本周也表示,在完成新的安全审查后,正将超过7亿美元的代币化比特币基础设施迁离LayerZero。

这对LayerZero而言,意味着此次事件的影响已超出一次安全事故本身,开始演变为客户流失和品牌信用受损的长期挑战。尤其在跨链赛道,安全可信度往往直接决定协议采用率。一旦开发者和机构用户认为某套默认方案存在历史缺陷,迁移成本再高,也可能被重新评估。

总体来看,LayerZero此次公开认错,对市场是一个重要信号:跨链协议不能仅以“开发者自行配置”为由切割责任,基础设施提供方同样需要对默认参数、可选风险路径以及验证系统的实际使用场景承担更高程度的把关义务。短期内,事件可能继续利好拥有更强安全叙事的竞争者;中长期看,它也可能推动整个跨链行业提高默认验证门槛,减少对单一验证路径的依赖。对于投资者和协议方而言,这次事件再次提醒市场,跨链增长的前提,始终是可验证、可审计且可约束的安全架构。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
500

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.