North Korea-Linked Kelp Exploit Raises Fresh Alarms Over DeFi Cross-Chain and Restaking Risks

North Korea-Linked Kelp Exploit Raises Fresh Alarms Over DeFi Cross-Chain and Restaking Risks

N
News Editor 01
2026-07-06 01:14:12
A new exploit targeting Kelp, following the recent Drift incident, suggests North Korea-linked hackers are shifting toward DeFi infrastructure such as cross-chain and restaking systems. The attacks highlight risks tied to single verifiers, insecure defaults, and systemic contagion across protocols.

朝鲜相关黑客对加密行业的攻击模式正在明显升级。继此前通过社会工程学手段攻击加密交易公司Drift后,不到三周时间,疑似与朝鲜有关的攻击者又对再质押协议Kelp发动重大利用事件。市场观察人士认为,这两起事件并非孤立的黑客行为,而更像是一套持续推进、节奏分明的资金攫取策略。

根据原始报道,Drift与Kelp两起事件在两周多时间内合计造成超过5亿美元资金被转移。这一规模不仅再次凸显朝鲜背景黑客组织对加密资产的威胁,也表明攻击重点正从传统交易平台与简单代码漏洞,转向DeFi底层“基础设施层”,即跨链、再质押以及资产复用等更复杂、但也更关键的系统。

Kelp是如何被攻破的

从技术层面看,Kelp事件并不是传统意义上的“破译加密”或“盗取私钥”。相反,系统本身在某种程度上是“按设计运行”的,问题出在其所依赖的数据输入遭到操纵。攻击者并未直接突破密码学安全边界,而是通过污染输入数据,让系统基于错误信息批准了实际上并未发生的交易。

这一点揭示出DeFi安全中常被忽视的一层:签名可以证明“消息是谁发的”,却不能证明“消息内容一定真实”。也就是说,如果系统只验证签名来源,而没有对消息真实性建立更强的交叉校验机制,那么一条“被签名的谎言”依旧可能被当作合法指令执行。

报道指出,Kelp在与LayerZero跨链基础设施结合时,一个关键问题出在配置选择上:其跨链消息审批依赖单一验证者。这种设计虽然部署更快、结构更简单,但也意味着失去了重要的安全冗余。一旦该验证环节被利用,整个跨链消息信任链就会出现脆弱断点。

事后,LayerZero建议项目方采用多个独立验证者共同确认交易,类似银行转账中的多重签署机制。不过,生态内也有声音质疑,如果某种默认配置本身就存在显著风险,那么它不应在实际产品中被轻易作为可选项提供。换句话说,若安全必须建立在“所有用户都认真阅读文档并且正确配置”的前提之上,那么这种安全模型在真实市场环境中往往并不牢靠。

风险如何从单一协议扩散到整个DeFi生态

Kelp事件的影响并未停留在单一协议内部。DeFi的一个典型特征是资产可在多个协议间反复流转、质押、借贷和再利用,因此单点故障往往会演变成链式冲击。报道提到,像Aave这样接受相关受影响资产作为抵押品的借贷平台,也开始面临损失压力。

这正是DeFi系统性风险的核心所在:很多链上资产并非孤立存在,而是像一串相互关联的“债权凭证”。当其中某一环的可信度受损,其他依赖该资产定价、清算和抵押能力的平台也会被同步拖累。由此,一个看似局部的安全事件,可能迅速转化为更大范围的流动性与信用压力测试。

对市场而言,这类事件的直接后果通常包括相关协议代币承压、抵押品折价扩大、借贷参数趋严以及用户对跨链资产的信任下降。中长期看,则可能推动更多协议重新审视默认安全设置、风险披露机制以及资产接入标准。

“去中心化”叙事与真实架构之间的落差

此次攻击还暴露了加密行业一个长期存在的问题:市场宣传中的“去中心化”,与系统真实运行方式之间往往存在明显落差。表面上,一个协议可能部署在链上、拥有开放接口,并被归类为DeFi;但在更底层的消息验证、数据提供和基础设施依赖上,却可能存在高度中心化的关键节点。

当跨链验证依赖单一验证者时,这种结构很难被视为真正意义上的去中心化。更准确地说,去中心化并不是一个项目天然拥有的标签,而是一系列架构选择累积后的结果。只要技术栈中最底层或最关键的一环仍然集中,那么整个系统的安全边界就会被这一最脆弱、最中心化的层级所定义。

这也是为什么攻击者越来越多地将目标转向“看不见的层”。相较于前台应用,这些基础设施模块更加复杂、不易被普通用户察觉,也更容易因配置疏忽而留下攻击面。而它们一旦失守,往往波及面更广,因为它们承担着不同链、不同协议之间的连接与价值传递功能。

朝鲜黑客策略为何值得高度警惕

从更宏观的安全趋势来看,报道援引安全人士观点称,这并非一连串偶发事件,而是一种有节奏的行动模式。与过去针对交易所或显性漏洞的攻击不同,近期行动显示,朝鲜相关黑客组织正在瞄准加密行业的“管道系统”——那些负责资产跨系统流动、复用和验证的底层组件。

这类目标有两个显著特点:一是技术复杂、监控难度高;二是承载资金规模大。一旦攻击成功,收益远高于单一应用层漏洞利用。更重要的是,此类风险很多并非未知威胁,而是行业早已意识到、却未被彻底修复或强制规避的已知问题。

因此,Kelp事件带来的最重要警示或许并不是“黑客又发明了某种全新攻击手法”,而是它再次证明,加密生态对旧有薄弱点的暴露程度依旧很高。当安全措施只是“建议”,而非默认启用的“硬要求”时,攻击者与防御者之间的时间差就会不断扩大,而这份差距最终会以巨额资金损失的形式显现。

总体来看,Drift与Kelp在短时间内连续遭袭,为DeFi市场敲响了警钟。未来,跨链协议、再质押平台以及接入相关资产的借贷市场,或将面临更严格的风控审视。对于投资者和协议方而言,评估项目时不能只看“是否去中心化”的营销表述,更要关注验证机制是否多元、默认配置是否安全,以及风险是否会通过可组合性迅速传导。随着攻击者持续进化,忽视这些基础问题的成本,正变得越来越高。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.