The $292 Million Kelp DAO Exploit Shows Why Crypto Bridges Remain a Critical Weak Link

The $292 Million Kelp DAO Exploit Shows Why Crypto Bridges Remain a Critical Weak Link

N
News Editor 01
2026-07-05 21:40:13
The Kelp DAO-related $292 million exploit has renewed concerns over crypto bridge security. Experts say the issue goes beyond coding bugs, pointing instead to structural flaws in how bridges rely on validators and third-party messaging systems.

Kelp DAO相关的2.92亿美元攻击事件,再次将跨链桥的安全问题推到加密市场聚光灯下。根据原始报道,这起事件与Kelp DAO使用LayerZero的跨链消息系统有关。表面上看,这又是一起典型的桥接攻击;但更深层次的问题在于,跨链桥并非只是“代码偶尔出错”的工具,而是从设计逻辑上就存在天然脆弱性。这也解释了为何过去几年里,桥接系统反复成为黑客最偏爱的攻击入口,并持续造成数十亿美元级别的损失。

跨链桥的核心问题:信任被外包

跨链桥的目标,是让用户把资产从一条区块链转移到另一条区块链,例如从以太坊转移到其他网络。理想状态下,目标链应能自行验证原链上资产是否已被锁定。但现实中,这样做往往成本高、技术复杂,因此大多数桥接方案并不会完整验证另一条链上发生的事实,而是把“证明过程”交给额外的中间系统。

报道援引Espresso Systems首席执行官Ben Fisch的观点指出,多数跨链桥依赖更小规模的验证者集合,或依赖LayerZero、Axelar这类外部网络来传递信息。也就是说,桥本身并不是在独立确认真相,而是在相信另一个系统提供的“现实版本”。一旦这个中间层被攻破,桥接系统就可能在“按设计运行”的情况下接受错误数据。

在Kelp DAO相关事件中,攻击者瞄准的正是喂给桥的数据源。按照报道说法,攻击者入侵了节点,并向系统输入了虚假的链上状态信息。结果并不是桥失灵,而是桥“相信了错误的信息”。这正是跨链桥最危险的地方:它们的弱点往往不止于单一漏洞,而是源于对中间人的持续依赖。

跨链桥到底是如何运作的

从用户视角看,跨链桥通常只是一次简单的点击操作:锁定原链资产,然后在目标链获得对应代币。但在技术层面,这个过程包含多个关键步骤。首先,用户的代币会在原链上被锁定;随后,一个独立系统负责确认这些资产确实已经锁仓;接着,该系统向目标链发送消息,证明锁仓已经发生;最后,目标链据此铸造出新的映射资产,也就是常见的封装代币,如报道中提到的rsETH或WBTC。

问题在于,整套流程能否安全完成,取决于发送消息的人或系统是否可信。一旦这部分被攻击者控制,就可能向目标链发送伪造信息,进而铸造出并没有真实抵押支持的资产。Ben Fisch直言,最糟糕的情况并不是系统偶发出错,而是系统根本没有真正进行验证,只是在机械地相信别人叙述的事件经过。

为何跨链桥事故反复发生

报道指出,行业长期未能彻底解决桥接安全问题,部分原因在于激励机制失衡。1inch联合创始人Sergej Kunz表示,安全在很多项目中并不是首要目标,团队往往更关注快速上线、获取用户以及提升总锁仓量。对许多DeFi项目而言,完善审计、实时监控和基础设施建设都意味着更高的时间与资金投入,而这恰恰是早期项目最稀缺的资源。

与此同时,越来越多项目急于支持更多公链和二层网络,每新增一条连接,就等于增加一层新的信任假设与系统复杂度。换言之,跨链生态越繁荣,桥接层的攻击面也可能越大。不同桥之间虽然实现方式不尽相同,有的是私钥被盗,有的是智能合约缺陷,有的是社会工程学攻击,甚至还有经济模型层面的攻击,但专家普遍认为,这些只是不同表象,根源仍是设计上的脆弱。

桥接风险为何容易演变成系统性传染

跨链桥之所以危险,不只是因为单点失守可能导致直接资产损失,更因为桥接资产已深度嵌入DeFi生态。报道提到,这些跨链资产被广泛用于借贷协议、流动性池以及收益策略中。一旦某个桥发行的资产失去真实支撑,风险就不会局限在桥本身,而会迅速蔓延到其他将其视为合法抵押物或流动性资产的平台。

Sergej Kunz指出,其他平台可能仍把已遭攻击的资产当作正常资产处理,这正是风险传染发生的机制。对于普通用户而言,问题还在于信息不对称:大多数人知道“可以跨链”,却并不真正理解桥的验证逻辑、依赖对象以及失败后果。这让跨链桥在市场繁荣阶段看似顺滑高效,但在风险暴露时往往瞬间变成连锁反应的起点。

行业还能如何改进

从现有讨论看,更安全的跨链桥并非完全没有方向。Ben Fisch认为,降低单点故障风险的关键,是依赖彼此独立的数据源,而不是让多个系统共同使用同一套底层基础设施。因为如果所有桥最终都依赖同一个消息来源,那么风险并没有真正分散,只是被复制到了更多地方。

除此之外,行业还在尝试通过硬件保护、更完善的监控机制以及更早发现配置错误的方式提升安全性。另一些开发者则致力于采用更直接的加密学验证方案,减少对中介验证者的依赖。Kunz则认为,若行业继续依赖以验证者为核心的桥接模式,那么类似问题仍会持续出现。

市场影响分析:安全溢价将重新定价

从市场层面看,Kelp DAO相关事件可能进一步强化投资者对跨链基础设施的审慎态度。短期内,涉及桥接资产、再质押生态以及依赖外部消息网络的协议,或面临更严格的风险审视。用户可能倾向于减少使用复杂跨链路径,转向更透明、验证机制更强的方案。

中长期来看,这类事件也可能推动市场重新评估“增长优先”与“安全优先”的权重。对于项目方而言,能否清晰披露桥接机制、验证方式和外部依赖,或将成为争取机构资金与高净值用户信任的重要标准。对于整个加密行业来说,2.92亿美元的教训再次提醒市场:跨链桥是连接多链世界的关键基础设施,但在真正实现去信任化验证之前,它们仍可能是行业最薄弱的一环。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.