跨链消息平台LayerZero正面临新的运营安全(OPSEC)指控。据2026年5月8日公开的爆料,其用于保护用户资金的生产级Gnosis Safe多签密钥,竟被用于交易McPepes等memecoin,引发对整个区块链基础设施安全实践的广泛质疑。
事件始末:2-of-5多签密钥的“兼职”交易
爆料中心指出的一个2-of-5的Gnosis Safe多签钱包,原本用于管理LayerZero的OFT(Omnichain Fungible Token)基础设施及用户资产。然而,根据公开的内部讨论截图,五个签名者中的三个钱包地址被发现在执行与多签无关的操作:
- 地址0x1f5E377a…被关联到交易memecoin McPepes(PEPES)以及使用Hop跨链平台;
- 地址0xBb6633c2…持有约1200万美元资金并参与Stargate质押;
- 地址0x6fC8342C…在Curve、PancakeSwap和SpookySwap上进行流动性做市。
链上数据显示,签名地址之一在2023年3月1日通过Uniswap V3将0.1985 ETH兑换为约173万个McPepes代币。尽管该交易发生在memecoin热潮早期,但批评者指出,使用同一个保管密钥来登录外部网站或进行去中心化交易所交互,使得这些密钥暴露于钓鱼攻击和恶意合约之下——而攻击者只需控制两个签名者即可清空整个多签钱包。
CEO回应与社区争议
面对指控,LayerZero CEO Bryan Pellegrino 在社交媒体上回应称,进行交易的是已经被移除出多签组的“前成员”,并否认存在“memecoin交易”,声称相关操作是OFT(跨链代币)测试,而非投机。然而,社区成员迅速指出:用ETH换取McPepes这样的memecoin,与OFT测试的性质完全不符,前者的说法难以自洽。Pellegrino也未公开这些前成员的具体背景或提供全面的审计报告。
知名KOL Zach Rynes(ChainLinkGod) 直斥LayerZero的安保措施为“可怕的OPSEC”,并警告用户如果运行LayerZero的默认设置,可能面临供应链级别的安全风险。他强调:“生产密钥绝对不应该用于任何非核心任务。”X平台的社区反应从震惊到愤怒,有人形容这些行为是“小丑与罪犯在操作基础设施”。
市场影响:信任流失与项目迁移浪潮
此次OPSEC指控的时间点极为敏感。就在曝光数小时前,Solv Protocol 宣布将其价值超过7亿美元的代币化BTC(SolvBTC和xSolvBTC)从LayerZero迁移至Chainlink的跨链互操作协议CCIP。Solv虽未直接提及LayerZero的安全事件,但表示迁移是经过安全审查更新后做出的决定。此前,Kelp DAO被攻击事件也涉及LayerZero桥的使用——尽管该桥并非攻击直接原因,但持续暴露的漏洞显然动摇了用户信心。
LayerZero的多签机制若被证明存在系统性漏洞,将直接影响其作为跨链消息中枢的可靠性——任何通过LayerZero跨链的资产都可能因为多签被攻破而面临被转走的风险。短期内,项目方和LP可能加速撤离,转向Chainlink CCIP、Wormhole等竞争对手;LayerZero必须迅速发布完整的审计报告并升级多签机制(例如添加时间锁和硬件签名设备),否则将面临信任崩塌的连锁反应。
截至发稿,LayerZero尚未公布详细补救措施,而X平台上的要求透明度与问责制的呼声仍在发酵。这场由一枚memecoin交易引发的OPSEC风波,或将成为2026年最值得警惕的区块链基础设施安全案例之一。

