North Korea-Linked Hackers Expand Playbook as Kelp Exploit Exposes DeFi Infrastructure Risks

North Korea-Linked Hackers Expand Playbook as Kelp Exploit Exposes DeFi Infrastructure Risks

N
News Editor 01
2026-07-06 01:17:13
A suspected North Korea-linked exploit against Kelp, following the Drift attack, highlights a shift from isolated hacks to coordinated strikes on DeFi infrastructure. The incidents underscore risks in cross-chain verification, restaking, and contagion across interconnected protocols.

继加密交易公司 Drift 遭遇社交工程攻击后,不到三周时间,疑与朝鲜有关联的黑客再次被指向另一场重大利用事件——针对再质押协议 Kelp 的攻击。市场关注的重点,不仅在于单一协议失守,更在于这起事件暴露出 DeFi 底层基础设施在跨链验证、配置安全和风险传导上的系统性脆弱性。

根据原始报道,Drift 与 Kelp 两起事件在两周多时间内合计造成超过5亿美元资金被转移。这一节奏令安全行业人士警觉。ENS Labs 首席信息安全官兼总法律顾问 Alexander Urbelis 直言,这不是一连串孤立事件,而是一种“有节奏的行动”。换言之,攻击者并非随机寻找机会,而是在持续、组织化地针对加密行业最关键却最复杂的环节下手。

Kelp 是如何被攻破的

报道指出,Kelp 事件的核心并不是传统意义上的“破译密码”或“盗取私钥”。相反,系统在某种程度上是“按设计运行”的——问题出在其所依赖的数据输入遭到操纵,进而让系统基于被污染的信息批准了实际上并未发生的交易。

这也解释了为何多位安全专家将其定性为“架构与配置问题”,而非全新技术型漏洞。简单来说,系统验证了“消息是谁发来的”,却没有充分验证“消息内容是否真实”。正如 Urbelis 所说,签名可以证明作者身份,但并不能自动证明内容真实性。对于 DeFi 而言,这类问题尤其危险,因为一旦跨链消息、喂价或验证路径中的某个环节失真,自动化合约就可能在错误前提下执行。

更关键的一点在于,Kelp 依赖单一验证者来批准跨链消息。这样的设计确实更快、部署更简单,但也意味着失去了多重校验所提供的安全缓冲层。事后,LayerZero 建议采用多个独立验证者共同审批交易,类似于银行转账中的多重签署机制。不过,生态内也出现质疑声音,认为如果单验证者配置被证明不够安全,那么它就不应作为默认或可轻易采用的选项存在。

风险为何迅速蔓延到更广泛的 DeFi 生态

Kelp 事件之所以引发市场更深层担忧,在于 DeFi 资产并不是孤立存在的。一个协议中的资产,往往会被拿到借贷、质押、流动性管理等多个场景反复使用,形成层层嵌套的“信用链条”。一旦源头资产的可信度或可兑换性遭到破坏,风险就会沿着这些连接快速扩散。

报道提到,包括 Aave 在内的借贷平台因接受受影响资产作为抵押品,已经面临损失压力。这意味着原本看似属于 Kelp 的单点事故,正在演变为更广泛的市场压力事件。对用户和机构而言,这种外溢效应比单次被盗更值得警惕,因为它会影响抵押品价值、清算机制稳定性以及协议间的流动性信心。

从市场层面看,这类事件通常会引发三重连锁反应:首先,相关协议代币和衍生资产面临抛压;其次,投资者对跨链桥、再质押和底层消息验证机制的风险溢价将明显抬升;最后,原本依赖高资本效率运转的 DeFi 组合策略可能被迫去杠杆,进而压制链上活跃度和资金利用率。

“去中心化”叙事与现实之间的落差

这次攻击还再次揭开了一个行业老问题:很多协议在市场宣传上强调去中心化,但在关键基础设施层面,实际仍依赖高度集中的组件。安全公司 SVRN 的 COO David Schwed 直言,单一验证者并不是真正的去中心化,只是“披着去中心化外衣的中心化验证者”。

这一观点对当前 DeFi 行业具有现实警示意义。去中心化并不是一个营销标签,而是一系列架构选择的结果。如果最底层的消息验证、数据提供或权限控制仍由单点把关,那么上层再复杂的协议设计也可能建立在脆弱基础之上。尤其是在跨链和再质押场景中,系统需要处理更多资产映射、状态同步和权限协调,任何一个看似不起眼的配置选择,都可能成为高价值攻击入口。

朝鲜黑客策略正在转向“行业管道”

从报道描述看,朝鲜关联黑客的重点目标正在发生变化。与早期更常见的交易所攻击或针对明显代码漏洞的入侵不同,如今攻击者正更多聚焦于跨链和再质押等“看不见的底层管道”。这些系统负责在不同链和应用之间转移价值、复用资产,是整个加密生态的关键连接层。

问题在于,这类基础设施通常逻辑复杂、可观测性较弱,同时又承载了大量资金。一旦配置错误、权限划分不当或默认安全假设出现偏差,攻击者就能以相对较低成本撬动极高价值。某种程度上,这比单纯寻找智能合约 bug 更具效率,也更容易造成系统性冲击。

因此,Kelp 事件真正暴露的,不是行业遭遇了某种前所未见的新型威胁,而是许多“已知风险”依然没有被彻底解决。当安全措施被视为建议而非强制要求,当部署便利性优先于冗余验证,当市场更关注收益而非底层依赖时,攻击者便拥有了稳定、可重复利用的突破口。

对行业意味着什么

短期来看,市场可能会进一步审视跨链协议、再质押项目及其相关抵押资产的风险模型,尤其是那些依赖单一验证、中心化基础设施或默认配置较弱的系统。中期来看,协议方和基础设施提供商将面临更大压力,需要将多验证者机制、强制安全默认设置以及更透明的风险披露纳入产品设计,而不是留给用户自行阅读文档后“正确配置”。

从更宏观的角度看,随着攻击者不断进化,DeFi 的竞争不再只是收益率和资金效率之争,更是底层安全工程能力之争。此次事件说明,行业最大的风险未必来自未知漏洞,而可能恰恰来自那些已经被指出、却始终没有被彻底修补的薄弱环节。在朝鲜关联黑客持续升级行动的背景下,忽视这些问题的成本,正变得越来越高。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.