LayerZero Blames Kelp’s Single-Verifier Setup for $290M Exploit, Points to North Korea’s Lazarus

LayerZero Blames Kelp’s Single-Verifier Setup for $290M Exploit, Points to North Korea’s Lazarus

N
News Editor 01
2026-07-04 13:42:11
LayerZero attributes the $290M Kelp DAO exploit to Kelp's single-verifier configuration despite prior warnings. Attack linked to Lazarus Group. LayerZero will stop signing for 1-of-1 setups, forcing migration to multi-verifier security.

跨链消息协议LayerZero今日发布声明,将上周发生的Kelp DAO 2.9亿美元攻击事件责任明确指向Kelp DAO自身的安全配置缺陷,并称攻击者极有可能来自朝鲜黑客组织Lazarus集团。这一事件不仅刷新了2026年DeFi单次损失金额纪录,更暴露出跨链桥安全架构中隐藏的“魔鬼细节”。

攻击手法:基础设施层的“精准欺骗”

LayerZero在技术报告中详细还原了攻击过程。黑客并未针对Kelp的智能合约代码漏洞,而是将矛头指向了LayerZero验证者依赖的远程过程调用(RPC)节点。攻击者首先攻破了两个RPC节点,将原本运行在节点上的二进制软件替换为恶意版本——这些恶意软件只对LayerZero验证者提供虚假交易数据,而对其他系统查询则保持正常响应,从而规避了LayerZero自身监控系统的检测。

由于LayerZero验证者同时查询多个未受感染的RPC节点,黑客在周六上午10:20至11:40(太平洋时间)发动了分布式拒绝服务(DDoS)攻击,迫使验证者切换到已被控制的节点。一旦故障转移触发,植入恶意软件的节点向验证者报告“一笔有效的跨链消息已到达”,Kelp的桥合约随即释放了116,500枚rsETH(价值约2.9亿美元)至攻击者地址。恶意软件随后执行自毁程序,清除了二进制文件和本地日志,使得取证困难重重。

LayerZero强调,此次攻击之所以成功,根本原因在于Kelp DAO采用了“1-of-1”验证者配置——即仅由LayerZero Labs一家机构作为唯一验证者来确认rsETH桥的跨链消息。LayerZero在公开的集成检查清单以及直接与Kelp的沟通中均明确推荐采用多验证者设置(multi-verifier setup),要求多个独立验证者达成共识才能确认消息。在那种配置下,即使单一验证者的数据源被污染,也无法伪造有效消息。

责任归属:协议设计缺陷还是集成配置失误?

LayerZero在声明中直接引述:“KelpDAO选择使用了1/1 DVN(去中心化验证网络)配置。”并补充道:“适当加固的配置本应要求多个独立DVN达成共识,这将使此次攻击即使在任一DVN被攻陷的情况下也无效。”这一表态将责任完全推给了Kelp的安全决策,而非LayerZero协议代码本身。

从架构层面看,这一区分对DeFi如何评估LayerZero的风险至关重要。如果是协议级漏洞,意味着所有基于OFT标准的代币和所有链上的应用都可能面临威胁;而若仅是某个集成方的配置缺陷配合有针对性的基础设施攻击,则说明协议本身按预期运行,是Kelp的安全选择而非LayerZero的代码制造了可乘之机。

LayerZero进一步确认,此次攻击未对协议上其他任何应用造成传染。所有运行多验证者设置的OFT代币和应用均未受影响。目前LayerZero Labs验证者已恢复在线,但公司宣布即日起不再为任何采用1/1配置的应用签署消息,强制推动全协议迁移至多验证者设置。

朝鲜Lazarus的“连环劫”:18天盗走超5.75亿美元

LayerZero将攻击者初步判定为朝鲜Lazarus集团及其下属的TraderTraitor分支。该组织此前已于4月1日制造了Drift Protocol攻击事件,通过社会工程手段攻陷治理签名者盗取巨额资产。加上此次Kelp攻击(4月18日),同一个朝鲜黑客单位在18天内通过两种完全不同的攻击向量从DeFi领域盗走了超过5.75亿美元:前者利用社交工程攻击治理签名者,后者则通过基础设施RPC节点投毒实现。

这一系列行动表明,Lazarus集团的攻击战术进化速度远超DeFi协议加固防御的速度。社区普遍担忧,如果项目方继续忽视安全配置的最佳实践,类似攻击恐将常态化。

市场影响与行业启示

事件公布后,LayerZero的原生代币ZRO在24小时内下跌约4%,而Kelp DAO的代币rsETH锚定价格一度滑落至0.98美元,随后部分回升。市场分析师指出,虽然LayerZero将责任界定为“配置问题”,但作为验证者服务的提供方,其声誉仍受到一定冲击。不过,多验证者架构的普及有望在长期降低LayerZero的系统性风险,并提升市场对其安全模型的信心。

对于DeFi项目方而言,此次事件敲响了警钟:最佳安全实践并非可选项,而是生存刚需。LayerZero的强制升级政策可能加速行业统一安全标准,但高昂的运营成本或使小型协议面临两难——要么增加验证者数量以提高安全性,要么面临服务中断的风险。

截至发稿,Kelp DAO尚未就LayerZero的声明作出公开回应,也未解释为何在明确建议下仍坚持单验证者配置。社区正密切关注Kelp是否会对受损用户提出补偿方案,以及此次事件是否会触发针对LayerZero与Kelp的诉讼或监管调查。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.