LayerZero Blames Kelp's Single-Verifier Setup for $290M Exploit, Ties to North Korea's Lazarus

LayerZero Blames Kelp's Single-Verifier Setup for $290M Exploit, Ties to North Korea's Lazarus

N
News Editor 01
2026-07-04 13:45:11
LayerZero attributed the $290M Kelp DAO exploit to its single-verifier security configuration, pointing to North Korea's Lazarus Group. The attack used RPC node poisoning and DDoS. LayerZero had warned against the 1-of-1 setup and will stop signing for such configurations.

跨链通信协议LayerZero近日正式将Kelp DAO价值2.9亿美元的黑客攻击归责于该协议自身的安全配置缺陷。LayerZero在一份详细分析中指出,Kelp运行的单验证器(1-of-1)架构是攻击得逞的根本原因,而攻击者初步被判定为朝鲜黑客组织Lazarus Group及其下属的TraderTraitor单元。

攻击细节:RPC节点中毒与DDoS协同

攻击者并未针对协议代码漏洞,而是选择攻击基础设施层。他们成功攻陷了LayerZero验证器所依赖的两个远程过程调用(RPC)节点。RPC节点是允许软件在区块链上读写数据的服务器,LayerZero的验证器原本混合使用内部和外部节点以实现冗余。

攻击者将两个节点上运行的二进制软件替换为恶意版本。这些恶意节点对LayerZero的验证器谎报一笔欺诈交易已发生,同时向其他查询同一节点的系统报告真实数据。这种选择性撒谎旨在避开LayerZero自身的监控系统,因为监控系统会从不同IP地址查询同样的RPC节点。

仅攻陷两个节点还不够,因为验证器还会查询未被攻陷的外部RPC节点。因此攻击者对这些外部节点发动了分布式拒绝服务(DDoS)攻击,迫使系统故障切换到已被投毒的内部节点。LayerZero分享的流量日志显示,DDoS攻击始于太平洋时间周六上午10:20,持续至11:40。一旦故障切换触发,被控制的节点便向验证器报告合法的跨链消息已到达,Kelp的跨链桥随后向攻击者释放了116,500枚rsETH。恶意节点软件随后自毁,清除了二进制文件和本地日志。

罪魁祸首:Kelp的1/1验证器配置

LayerZero强调,攻击之所以成功,完全是因为Kelp采用了1对1验证器配置——即LayerZero Labs是唯一负责验证rsETH跨链桥消息的实体。LayerZero的公开集成检查清单和直接沟通中多次推荐多验证器(multi-verifier)设置,要求通过多个独立验证器达成共识才能确认消息。在此配置下,仅投毒一个验证器的数据源不足以伪造有效消息。

LayerZero写道:“KelpDAO选择使用1/1 DVN配置(去中心化验证器网络)。一个适当加固的配置本应要求多个独立DVN达成共识,这样即使任何单个DVN被攻陷,攻击也会失效。” LayerZero还确认此次攻击未波及其协议上的任何其他应用。所有使用多验证器配置的OFT标准代币和应用均未受影响。

LayerZero的应对:停止为单验证器签名

LayerZero Labs的验证器已重新上线,该公司宣布不再为任何采用1/1配置的应用签署消息,强制推动协议范围内的迁移,以淘汰单验证器设置。这一架构层面的区分对于DeFi如何定价LayerZero风险至关重要。如果是协议级别的漏洞,则意味着每条链上的每个OFT代币都可能面临风险;而单个集成商的配置失误结合定向基础设施攻击,则表明协议按设计运行,Kelp的安全选择而非LayerZero的代码打开了攻击窗口。

Kelp尚未回应,Lazarus组织近期活动频繁

截至发稿,Kelp DAO尚未就LayerZero的归责说明或为何在明确反对下仍使用1/1验证器设置作出公开回应。值得注意的是,Lazarus Group在4月1日被指与Drift Protocol漏洞攻击有关,如今又在4月18日卷入Kelp事件。这意味着同一朝鲜黑客单元在18天内通过两种结构截然不同的攻击手法——在Drift中社会工程学攻破治理签名者,在Kelp中投毒基础设施RPC——从DeFi盗取了超过5.75亿美元

市场影响与安全启示

此次事件再次凸显DeFi中验证器配置的关键性。LayerZero作为跨链通信基础设施,其安全模型依赖于应用方正确设置多验证器。Kelp的失误不仅导致巨额资产损失,也暴露了部分协议在追求快速部署时对安全建议的忽视。从市场角度看,该事件短期内可能引发对LayerZero生态内其他单验证器项目的审查,但也因LayerZero自身代码未受波及而强化其协议级安全性。Lazarus组织日益精进的攻击手法——从社会工程到基础设施层渗透——要求整个DeFi行业提升防御层级,尤其需要重视配置加固冗余验证。对于投资者而言,关注项目的安全架构细节(如验证器数量、治理机制)将成为评估风险的重要维度。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.