LayerZero Blames Kelp DAO's $290M Exploit on Single Verifier Setup, Points to North Korea's Lazarus Group

LayerZero Blames Kelp DAO's $290M Exploit on Single Verifier Setup, Points to North Korea's Lazarus Group

N
News Editor 01
2026-07-04 13:45:11
LayerZero attributes the $290M Kelp DAO exploit to Kelp's use of a 1-of-1 verifier configuration, which the protocol had previously warned against. Attackers, linked to North Korea's Lazarus Group, compromised RPC nodes and used DDoS to trick the verifier.

跨链互操作协议LayerZero正式将Kelp DAO价值2.9亿美元的rsETH盗币事件归因于Kelp自身的安全配置缺陷。根据LayerZero官方披露,Kelp运行了一个单验证者(1-of-1 verifier)架构,而该配置正是LayerZero此前明确警告过的风险设置。

攻击手法:基础设施层渗透与选择性欺骗

本次攻击并非针对协议代码,而是采用了一种新型向量——直接攻击跨链验证所依赖的基础设施层。LayerZero表示,以高置信度初步判定攻击者为朝鲜黑客组织Lazarus Group及其下属分支TraderTraitor。攻击者成功入侵了LayerZero验证者所依赖的两个远程过程调用(RPC)节点,并将节点上运行的二进制程序替换为恶意版本。

这些恶意节点被设计为“选择性撒谎”:对LayerZero验证者报告伪造的交易信息,同时对其他查询同一节点的系统保持真实数据输出。这种隐蔽行为使得LayerZero自身的监控系统无法察觉异常,因为监控同样会查询这些RPC节点,但来自不同的IP地址。

然而,仅控制两个节点仍不足够——LayerZero的验证者还会查询未受入侵的外部RPC节点。为此,攻击者对这些外部节点发动了分布式拒绝服务攻击(DDoS),强制故障转移到已被污染的节点。LayerZero共享的流量日志显示,DDoS攻击发生在太平洋时间上周六的10:20至11:40之间。一旦故障转移触发,被控节点向验证者声称一条合法的跨链消息已到达,Kelp的跨链桥随即向攻击者释放了116,500枚rsETH。随后,恶意节点软件自毁,清除了二进制文件和本地日志。

根源剖析:Kelp的单验证者配置成唯一突破口

LayerZero强调,此次攻击之所以成功,根本原因在于Kelp采用了1-of-1验证者配置——即LayerZero Labs是唯一负责验证进出rsETH跨链桥消息的实体。而LayerZero的公开集成清单及与Kelp的直接沟通中,均明确建议采用多验证者冗余架构(multi-verifier setup),要求多个独立验证者达成共识后才能确认消息。在这种配置下,污染单个验证者的数据源无法伪造有效消息。

“KelpDAO选择了使用1/1 DVN配置,”LayerZero在声明中写道(DVN指去中心化验证网络),“一个充分加固的配置应当要求多个独立DVN达成共识,即便任何单一DVN被攻破,攻击也将无效。”

LayerZero确认本次事件未波及其他协议应用,所有采用多验证者设置的OFT标准代币和应用程序均未受影响。目前LayerZero Labs验证者已恢复在线,并宣布将不再为任何采用1-of-1配置的应用签署消息,强制推动整个协议向多验证者设置迁移。

市场影响:协议级恐慌消退,安全架构评估成焦点

此次事件对DeFi市场的冲击呈现结构性分化。若为协议级漏洞,意味着每条链上的每个OFT代币都面临风险;但配置失败和定向基础设施攻击表明,LayerZero协议本身按设计运行,Kelp的安全选择而非LayerZero的代码创造了漏洞敞口。这一区分对于DeFi市场评估LayerZero风险至关重要——投资者可能会重新审视跨链协议的安全性依赖于集成方的安全实践,而非仅协议代码本身。未来,LayerZero生态内的应用方将被迫升级至多验证者配置,短期内或增加集成成本,但长期看将提升整体安全性。

另一方面,Lazarus Group在短短18天内通过两种截然不同的攻击向量从DeFi领域盗取了超过5.75亿美元(4月1日的Drift Protocol事件及4月18日的Kelp事件),表明该组织正在以比DeFi协议加固防御更快的速度调整攻击手法。这对整个行业的安全防护体系提出了更高要求。

截至目前,Kelp DAO尚未就LayerZero的归因说明或为何在明确反对下仍运行1-of-1配置做出公开回应。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.