跨链基础设施提供商LayerZero在美东时间周五晚发布博客,公开承认在4月份导致Kelp DAO损失2.92亿美元的黑客攻击中“犯了错误”,并正式向社区道歉。这一表态标志着此前数周LayerZero与Kelp之间互相指责责任的态度发生重大转变。LayerZero最初将攻击归咎于Kelp选择了危险的“1-of-1”配置,即仅需一个去中心化验证器网络(DVN)批准跨链交易,从而形成单点故障。
“首先:迟到的道歉。”LayerZero在博客开头写道。公司承认允许自身的DVN作为高价值交易的单一验证方是重大失误。“我们犯了一个错误——允许我们的DVN以1/1模式处理高价值交易。我们没有监督自己的DVN在保护什么,这造成了我们没有看到的风险。我们承担这个责任。”
安全配置全面升级
为了防止类似事件再次发生,LayerZero Labs宣布其DVN将不再服务于1/1 DVN配置。此外,“所有路径的默认设置将被迁移到尽可能的5/5(即需要5个验证者中的5个签名),在只有3个DVN可用的链上,最低标准提高到3/3。”跨链桥作为连接不同区块链网络的数字传输轨道,长期以来一直是加密行业最脆弱的基础设施之一。LayerZero强调其底层协议并未受损,并重申开发者最终有责任配置自身的安全假设。公司解释说,此次攻击针对的是LayerZero Labs DVN使用的内部RPC基础设施,同时外部RPC提供商也遭遇了分布式拒绝服务(DDoS)攻击。
内部管理失误浮出水面
除了DVN配置问题,LayerZero还披露了三年前的一起安全事件:多签钱包(multisig)的一名签名者曾使用该硬件钱包进行个人交易。公司表示“这显然是不对的”,该签名者已被移除多签,钱包被轮换,并在签名设备上增加了本地异常检测软件,同时推出了一款名为OneSig的自定义多签工具。这一内部管理失误的曝光进一步损害了用户对LayerZero安全文化的信任。
竞争对手抢夺业务
黑客攻击的后果正在重塑跨链桥的市场格局。在LayerZero承认错误的同时,竞争对手Chainlink等正利用此事件抢夺业务。Kelp DAO已经将其rsETH桥迁移至Chainlink的跨链互操作协议(CCIP)。Solv Protocol本周也宣布,在经过新一轮安全审查后,将超过7亿美元代币化比特币基础设施从LayerZero迁移走。这些大规模迁移表明,跨链领域的安全声誉至关重要,一次重大失误可能导致客户和资金的大量外流。
市场分析人士指出,LayerZero的公开道歉和升级措施有助于挽回部分信任,但竞争对手的快速反应已经造成实质性影响。随着更多协议重新评估跨链安全策略,LayerZero需要付出额外努力才能重新赢得开发者社区的信心。此次事件也再次敲响警钟:跨链桥作为加密生态的血管,任何安全疏忽都可能引发数亿美元的连锁损失,而最根本的解决方案是推动更严格、多层的验证机制以及行业统一的安全标准。

