LayerZero Admits Mistake in $292M Kelp Exploit, Pledges Security Upgrades

LayerZero Admits Mistake in $292M Kelp Exploit, Pledges Security Upgrades

N
News Editor 01
2026-07-06 08:07:17
LayerZero apologizes for allowing its DVN to secure high-value assets under a vulnerable 1-of-1 configuration, enabling a $292M hack. It will migrate to multi-signature verification and remove a rogue signer. Competitors like Chainlink capitalize on the fallout.

跨链互操作协议LayerZero于上周五(美东时间)晚些时候发布声明,公开承认其在Kelp DAO攻击事件中“犯了个错误”。这起事件导致价值2.92亿美元的加密资产失窃,且被指与朝鲜黑客组织有关。此前数周,LayerZero一直将责任归咎于Kelp DAO的开发配置失误。此番态度转变标志着双方公开争论的转折点。

LayerZero在博客中写道:“首先是迟来的道歉。”公司此前声称,Kelp选择了高风险“1-of-1”配置——即仅需一个去中心化验证者网络(DVN)批准跨链转移,从而形成单点故障。现在,LayerZero承认:“我们犯了一个错误,允许自己的DVN作为1/1 DVN来保护高价值交易。我们没有监控DVN所保护的内容,这造成了我们未能预见的风险。我们对此负责。”

为防止类似事件,LayerZero Labs宣布其DVN将不再服务于1/1 DVN配置。“所有路径的默认配置将尽可能迁移至5/5,在只有3个DVN可用的链上则不低于3/3。”博客补充道。

事件背景与安全漏洞

跨链桥作为连接不同区块链网络的基础设施,长期以来一直是加密生态中最脆弱的部分。此次攻击利用的是LayerZero Labs DVN用于验证的内部RPC基础设施,同时外部RPC提供商也遭受了分布式拒绝服务攻击。LayerZero强调其底层协议本身未被攻破,但承认开发者最终需为自己的安全假设配置负责。

此外,LayerZero还披露了三年前的一个安全事件:其多签钱包的一名签名者曾使用多签硬件钱包进行个人交易。尽管该签名者意图使用个人钱包,但行为仍违反安全规范。公司表示:“这显然是不允许的。”目前已将该签名者移除,更换了钱包,并更新了签名设备的安全实践,包括在每台设备上安装本地异常检测软件,以及创建定制多签方案OneSig。

市场影响与竞争对手行动

LayerZero的认错声明正值竞品Chainlink利用此事件争夺客户之际。Kelp已将rsETH桥迁移至Chainlink的跨链互操作协议(CCIP)。本周,Solv Protocol也宣布在重新安全审查后,正将超7亿美元的代币化比特币基础设施从LayerZero迁移出去。这显示LayerZero近期信誉受损,可能加速用户向更稳健方案的转移。

行业分析人士指出,LayerZero此次坦诚失误有助于重建部分信任,但还需配合切实的安全升级。高价值跨链交易市场对安全性高度敏感,任何配置缺陷都可能引发连锁反应。未来LayerZero若不能持续证明其DVN配置的可靠性,或将在与Chainlink的竞争中进一步失势。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.