LayerZero Admits Responsibility in the $292 Million Kelp DAO Hack

LayerZero Admits Responsibility in the $292 Million Kelp DAO Hack

N
News Editor 01
2026-07-07 20:02:42
LayerZero reversed its earlier stance on the Kelp DAO exploit, admitting its validation setup enabled a single point of failure. The firm will end 1/1 configurations and shift defaults to stronger security settings as clients reassess cross-chain providers.

跨链互操作协议LayerZero近日就Kelp DAO遭遇的2.92亿美元黑客攻击作出关键表态转变。与此前将主要责任归咎于Kelp DAO应用层配置不同,LayerZero如今承认,其自身允许高价值资产运行在“1/1”验证配置之上,是导致此次安全事故的重要因素之一。公司在最新博客文章中公开致歉,并表示将全面调整默认验证参数,以降低类似风险再次发生的可能性。

LayerZero改口致歉:承认验证配置存在设计失误

根据披露,此次事件的核心问题在于LayerZero Labs旗下DVN(去中心化验证网络)曾被允许以1/1配置保护高价值跨链资产。这意味着跨链转账只需单一验证网络批准即可完成,形成明显的单点故障。LayerZero在博客中表示,公司“犯了错误”,未能对DVN所保护内容进行充分约束,从而引入了此前未预见的风险,并明确称将对此“承担全部责任”。

这一说法较此前数周的公开立场明显软化。此前,LayerZero曾将今年4月发生的攻击主要归因为Kelp DAO在应用层采用了过于激进的安全配置。但随着事件持续发酵,舆论焦点逐步转向基础设施提供方在默认安全参数、风险提示和高价值资产支持范围上的责任边界。此次正式道歉,意味着LayerZero开始正面承认平台级安全治理上的不足。

默认配置升级:从1/1转向5/5或3/3

为应对此次事件,LayerZero宣布,其DVN将不再支持1/1配置。未来,所有路径的默认配置将尽可能迁移至5/5;而在仅有三个DVN可用的链上,至少也将升级至3/3。这一调整反映出LayerZero正在从“开发者可自由选择安全假设”的模式,转向更强调平台默认安全标准的策略。

从技术层面看,DVN承担着验证跨链消息与资产转移合法性的职责。若验证门槛过低,即便协议核心代码未被攻破,外围基础设施或运维环节遭受攻击,仍可能对资金安全造成重大影响。LayerZero也特别强调,本次事件中协议底层本身并未遭到破坏,攻击主要针对的是LayerZero Labs DVN所使用的内部RPC基础设施,同时外部RPC服务商也遭遇了分布式拒绝服务攻击。

Kelp DAO与Solv Protocol相继迁移,竞争格局生变

安全事故的后续影响已经开始显现。Kelp DAO已将其rsETH桥迁移至Chainlink的跨链互操作协议,而Solv Protocol也表示,在完成最新安全审计后,正把超过7亿美元的代币化比特币基础设施从LayerZero迁出。对任何跨链基础设施提供商而言,大额资产客户的流失都不仅是收入问题,更关乎长期品牌信誉与生态信任。

这一变化也为竞争对手创造了窗口期。报道指出,包括Chainlink在内的同行正在利用此次事件余波,争取那些重新评估安全服务商的协议项目。跨链赛道本就高度依赖信任,一旦头部客户出于安全顾虑转向替代方案,行业格局就可能出现加速重塑。

跨链桥安全再成焦点

长期以来,跨链桥一直是加密行业中最脆弱的基础设施之一。其本质是在原本独立的区块链网络之间建立资产与消息传输通道,但这类系统通常需要同时依赖链上合约、预言机、验证网络、RPC服务与运维流程等多个环节,任何一处配置失误或外部攻击都可能演变为系统性风险。此次Kelp DAO事件再次说明,跨链安全并不只取决于“协议是否被黑”,还涉及默认配置是否合理、运维边界是否清晰,以及高价值资产是否得到足够级别的安全保护。

值得注意的是,LayerZero在说明中依然强调,开发者最终仍需为自身应用的安全假设负责。这一表态意味着,尽管公司已承认失误,但其并未完全放弃“基础设施提供者与应用方共担责任”的框架。从行业实践看,这种责任划分未来可能会成为更多争议的来源,尤其是在协议默认设置与项目方实际部署之间存在信息不对称时。

市场影响分析:信任修复将决定LayerZero后续走向

从市场角度看,此次认责与整改有助于LayerZero在短期内缓解外界批评,因为公开承认问题并推出更严格的默认配置,通常被视为危机处理中必要的一步。但更深层的挑战在于,安全事故对基础设施项目的伤害往往具有滞后性。即便协议核心未受损,客户和合作伙伴仍会优先重新评估系统韧性、内部治理与响应机制。

对于投资者和行业参与者而言,此次事件释放出两个明确信号:其一,跨链协议的安全评估不能只看代码审计和协议设计,还要关注默认配置、验证门槛和运维体系;其二,在大额资产场景下,市场对“可选安全”模式的容忍度正在下降,未来更高标准的默认保护机制可能成为头部基础设施的基本门槛。

此外,LayerZero还披露了另一项内部治理问题:约三年半前,其多签账户的一名签署者曾使用多签硬件钱包发起个人交易,计划向其个人硬件钱包转账。LayerZero称此举“明显不可接受”,并表示已移除该签署者、完成钱包轮换,同时为设备增加本地异常检测软件,并开发定制多签方案OneSig。虽然该事件与此次黑客攻击并非同一问题,但在当前背景下,任何与内部控制相关的披露都可能进一步影响外界对其治理水平的判断。

总体来看,LayerZero此次公开承担责任,是修复市场信任的重要起点,但并不意味着风波已经结束。随着Kelp DAO和Solv Protocol等项目相继迁移,跨链基础设施赛道的竞争已从“功能与生态覆盖”转向“安全可信度”的正面比拼。未来LayerZero能否稳住现有客户并重建行业信心,将取决于其后续整改落实情况,以及是否能在实践中证明更高等级的默认安全配置确实有效。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.