不到三周前,与朝鲜有关联的黑客通过社会工程学攻击了加密货币交易公司Drift;如今,同一团伙似乎又对重新质押协议Kelp发动了更大规模的攻击。这两起事件合计盗走超过5亿美元,表明朝鲜黑客的进攻方式正从寻找漏洞或窃取凭证,转向利用去中心化系统中固有的基础假设。
Kelp攻击:签名不保证真相
Kelp漏洞的核心并非破解加密算法或窃取密钥,而是攻击者操纵了系统输入的数据。协议本身按设计运行,但依赖单一验证器来批准跨链消息。ENS Labs首席信息安全官Alexander Urbelis指出:“安全故障很简单:签了名的谎言仍然是谎言。签名保证作者身份,但不保证事实。” 区块链安全公司SVRN的COO David Schwed补充:“这不是为了突破加密,而是利用系统配置方式。” 该配置出于速度和便利性只设单个验证器,相当于银行转账只需一个签名,移除了关键安全层。尽管LayerZero事后建议使用多个独立验证器,但生态内部分声音反驳称LayerZero默认配置即为单一验证器。Schwed批评:“如果已确认某配置不安全,就不应作为选项提供。依赖每个人阅读文档并正确操作并不现实。”
去中心化的营销与现实鸿沟
此次攻击暴露了去中心化营销与实质之间的差距。“单一验证器不是去中心化,是中心化的去中心化,”Schwed强调。Urbelis进一步指出:“去中心化不是系统属性,而是一系列决策。整个堆栈的强度取决于其最中心化的层级。” 这意味着即使表面去中心化的系统,在数据提供者或基础设施等不显眼层也可能存在弱点。这正是Lazarus集团重点攻击的方向——跨链与再质押基础设施,这些层复杂且常位于可见应用之下,却持有大量资产。
市场影响:连锁反应与行业反思
Kelp的攻击不仅限于自身:其资产被多平台复用,如借贷协议Aave接受了受影响代币作为抵押品,导致单个攻击演变为系统压力事件。Schwed比喻:“这些资产是一连串期票,链条强度取决于每环的控制力。” 过去两周的“节奏”(Urbelis语)表明,朝鲜黑客已将其采购计划系统化,无法靠打补丁解决。业界必须重新审视安全基础:签名机制、验证器去中心化以及配置默认项。
更值得警惕的是,Kelp漏洞并非新技术突破,而是已知配置问题被利用。黑客速度越来越快,而安全若被视为建议而非承诺,代价将日益高昂。对于DeFi投资者,需关注协议对关键组件的去中心化设计;对于开发者,安全应从默认开始,而非作为可选升级。

