North Korea-Linked Hackers Hit DeFi Again as Kelp Exploit Exposes Cross-Chain Security Risks

North Korea-Linked Hackers Hit DeFi Again as Kelp Exploit Exposes Cross-Chain Security Risks

N
News Editor 01
2026-07-06 01:14:12
North Korea-linked hackers allegedly struck Kelp shortly after the Drift incident, with the two attacks draining over $500 million in just weeks. The case highlights growing risks in DeFi infrastructure, especially single-verifier cross-chain setups and the gap between decentralization claims and real security design.

朝鲜相关黑客针对加密行业的攻击正在显著升级。继通过社交工程手段攻击加密交易公司Drift之后,不到三周时间,与朝鲜有关的黑客又被指在Kelp事件中实施了一次重大利用。公开信息显示,这两起事件在两周多时间内合计造成超过5亿美元资金流失,再次将DeFi基础设施的系统性风险推到台前。

Kelp是一个与LayerZero跨链基础设施相关的再质押协议。此次事件之所以引发市场高度关注,不仅因为损失规模大,更因为它所反映出的攻击路径已发生变化:攻击者并非单纯寻找智能合约代码漏洞,也不只是依赖盗取凭证,而是开始利用去中心化系统在设计和默认配置中的信任假设,从而让系统“按规则错误执行”。

攻击并非破解加密,而是操纵输入数据

从安全机理看,Kelp事件并不是传统意义上的“破密钥”或“破加密”。报道指出,系统本身实际上是在按照既定逻辑运行,问题出在攻击者操纵了输入给系统的数据,并迫使协议基于这些被篡改或失真的信息批准了本不应成立的交易。换言之,系统验证了“消息是谁发出的”,却没有充分验证“消息内容是否真实”。

ENS Labs首席信息安全官兼总法律顾问Alexander Urbelis对此总结称,这不是孤立事件,而是一种有节奏、有组织的行动。他强调,签名只能证明消息来源,并不能自动证明消息真实。这一观点揭示了本轮攻击的关键:当链上系统过度信任带签名的数据,而缺乏对真实性的独立校验时,攻击面就会迅速扩大。

区块链安全公司SVRN首席运营官David Schwed也指出,此次攻击重点不在密码学本身,而在于系统如何被配置。对DeFi协议而言,这类问题往往更难被市场第一时间察觉,因为用户普遍默认“有签名即可信”,但现实是,签名只能说明发送者身份,并不能替代事实验证。

单一验证器配置暴露跨链安全短板

事件中的一个核心争议点在于,Kelp依赖单一验证器对跨链消息进行确认。这样的架构在部署上更简单、速度也更快,但代价是移除了关键的冗余安全层。一旦该验证环节失守,整个跨链消息确认链条就可能被带偏。

事后,LayerZero建议使用多个独立验证器共同批准交易,类似银行转账中的多重签署机制。不过,生态内也出现了不同声音,认为如果某种默认配置已被证明存在明显安全隐患,就不应继续作为可选项被广泛提供。换句话说,若安全高度依赖用户“认真阅读文档并正确配置”,那么这种安全模型本身就存在现实缺陷。

这也是当前DeFi基础设施普遍面临的困境:为了提升可组合性、降低部署门槛和改善用户体验,许多协议会采用更简化的默认设置;但一旦这些设置牺牲了验证强度,攻击者就可能从“基础设施层”切入,撬动远高于单一协议TVL的风险敞口。

风险外溢:从单点协议扩散至借贷市场

Kelp事件的影响并未局限于协议本身。由于DeFi资产高度可组合,相关资产往往被同时用于多个平台,例如充当抵押品、参与流动性挖矿或作为再质押凭证流转。一旦底层资产可信度受损,冲击会沿着协议连接关系快速传导。

报道提到,包括Aave在内的借贷平台因接受受影响资产作为抵押品,正在承受损失压力。这意味着,一次看似局部的安全事故,可能迅速演变为更广泛的流动性与信用应激事件。对于市场而言,这类“链式IOU”结构一旦某一环节断裂,其他环节的定价、清算和风控模型都会受到冲击。

从市场影响看,这将进一步加剧投资者对跨链资产、再质押凭证及相关衍生资产的风险重估。短期内,市场可能更偏好透明度高、验证机制更分散、底层依赖更少的协议;而那些依赖复杂中间层、默认配置较弱或对外部验证器依赖度高的项目,可能面临更严格的审视。

“去中心化”叙事与现实运作之间的落差

此次攻击也再次戳破了加密行业长期存在的一层包装:项目在营销层面强调“去中心化”,但在实际运作中,关键环节可能仍然高度集中。Schwed直言,单一验证器并不能称为真正的去中心化。Urbelis则进一步指出,去中心化不是系统天然拥有的属性,而是一系列架构与治理选择的结果;整个技术栈的强度,最终取决于其中最中心化的那一层。

这一判断对当前DeFi行业尤为关键。许多协议表面上运行在开放网络之上,但底层的数据提供、消息验证、预言机、桥接基础设施乃至运维权限,依然可能集中在少数实体或少数配置节点手中。攻击者正越来越多地把目光投向这些“看不见的中间层”,因为它们资金密度高、结构复杂、监控难度大,同时更容易因错误配置留下入口。

黑客目标正在转向加密行业“管道层”

从更长周期观察,若此前加密攻击更多集中在中心化交易所、热钱包管理或明显的代码漏洞,那么近期迹象显示,朝鲜相关黑客组织已更关注跨链和再质押等底层基础设施,即加密行业的“管道层”。这些系统负责资产在不同网络间流动,或允许同一份资本被重复利用,因此一旦出问题,影响往往比单一应用层协议更大。

对行业来说,真正需要警惕的或许不再只是未知漏洞,而是那些已经被反复讨论、却仍未被彻底修复的已知风险。Kelp事件并没有暴露一种全新的脆弱性,而是证明在安全建议未被强制落实时,旧问题依旧足以造成巨大损失。

整体来看,Drift与Kelp连续受击,表明朝鲜相关黑客行动可能正呈现更强的组织化与持续化特征。对DeFi市场而言,这不仅是一次安全警报,更是一次关于基础设施治理、默认配置责任和“去中心化”真实性的压力测试。未来一段时间,跨链协议、再质押项目以及使用相关资产作为抵押品的借贷平台,预计都将面临更高频的安全审查与更严苛的市场定价。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.