The $292 Million Kelp DAO Exploit Shows Why Crypto Bridges Remain a Weak Link

The $292 Million Kelp DAO Exploit Shows Why Crypto Bridges Remain a Weak Link

N
News Editor 01
2026-07-05 21:35:12
The Kelp DAO-related $292 million incident has reignited concerns over crypto bridge security. Experts say the core issue is structural: bridges often rely on trusted intermediaries and external data sources, creating systemic vulnerabilities.

Kelp DAO相关的2.92亿美元安全事件,再次将加密行业长期存在的跨链桥风险推上风口浪尖。根据CryptoComLearn报道,此次事件与Kelp DAO使用LayerZero跨链消息系统有关。表面上看,这是又一起桥接资产遭受攻击的案例;但在更深层次上,它揭示了一个行业老问题:跨链桥本应连接不同区块链,却反复成为最容易被攻击的薄弱点。

跨链桥的初衷,是让用户能够在不同区块链之间转移资产,例如将资产从以太坊转移到其他网络。然而在现实中,这类系统并非简单的“通道”,而是一套依赖消息传递、资产锁定、验证与铸造的复杂机制。过去几年,桥接协议已经成为安全事故高发地,造成的损失规模动辄以亿计。Kelp DAO相关事件的出现,意味着这一风险并未因行业成熟而显著缓解。

跨链桥的核心弱点:信任“中间人”

业内人士认为,问题并不仅仅是编码失误或个别团队疏忽,而是跨链桥的设计逻辑本身存在先天脆弱性。Espresso Systems首席执行官Ben Fisch指出,大多数桥并不会完整验证另一条链上真实发生了什么,而是依赖一个较小的外部系统进行汇报。也就是说,桥接协议并不是直接验证事实,而是在“相信某个中间层提供的事实版本”。

这种设计大幅降低了跨链成本和技术复杂度,却也引入了新的信任假设。许多桥依赖小规模验证者网络,或外部跨链基础设施如LayerZero、Axelar等。一旦这些消息源、节点或验证组件被攻击者控制,系统就可能接收错误信息,并在目标链上铸造本不存在支撑资产的映射代币。

在此次Kelp DAO相关事件中,攻击者瞄准的正是桥接所依赖的数据输入环节。换言之,桥本身可能“按设计运行”,但它所依据的信息却是伪造的。这也是跨链桥最危险之处:当系统信任了错误的现实,后续流程即使完全正常,也会导向灾难性结果。

跨链桥如何运作,为何风险难以消除

从用户视角看,跨链操作通常只是点击按钮、确认交易,流程似乎非常顺畅。但在后台,实际过程远比界面上看到的复杂。用户首先在原链上锁定代币,随后一个外部系统确认这些资产确已被锁定,再向目标链发送消息,告知可以铸造相应的新代币。最终,目标链上生成包装资产,例如报道中提到的rsETHWBTC这类形式。

风险恰恰出现在“谁来确认锁仓事实”这一关键步骤。如果负责传递信息的系统遭到入侵,攻击者就可以发送虚假证明,使目标链错误地铸造没有真实抵押的代币。Ben Fisch直言,最糟糕的情况是系统并没有真正进行验证,而只是单纯信任别人描述的事件。

因此,外界常见的“私钥被盗”“智能合约有漏洞”“验证节点失守”等问题,其实更像是桥接系统脆弱性的不同表现形式,而非全部根源。1inch联合创始人Sergej Kunz表示,桥接攻击往往不是单一问题,而是代码漏洞、中心化风险、社工攻击乃至经济攻击等多种因素叠加的结果。

为什么行业明知有风险,仍难彻底修复

报道指出,跨链桥问题长期得不到根治,一个重要原因在于行业激励机制。安全通常不是项目最优先的事项,很多团队更关注尽快上线、吸引用户以及提升总锁仓价值。相比之下,构建更安全的跨链系统需要投入更多时间、资金和工程资源,包括审计、监控、冗余架构和更复杂的验证方案,而这对资源有限的DeFi项目而言并不容易。

与此同时,越来越多项目正竞相接入更多区块链网络。每增加一条链、一个消息层或一个外部服务,系统就会引入新的信任假设和更高复杂度。Fisch指出,每新增一次连接,就意味着新增一层潜在风险。如果多个协议还依赖相同底层基础设施,那么表面上的“多样化”可能并没有真正分散风险,而只是复制了同一个故障点。

这也是为什么桥接攻击常常不会局限在单个项目内部。被桥接出来的资产往往会进一步流入借贷协议、流动性池和收益策略。一旦这些资产的支撑逻辑失效,其他平台可能仍将其视为合法资产,进而造成连锁反应和风险传染。对于普通用户而言,他们看到的是可交易、可抵押、可挖矿的资产,却未必真正理解这些资产背后依赖的是哪一座桥、哪一套验证者网络,以及在什么情况下会失效。

市场影响:安全溢价将重新定价

从市场角度看,Kelp DAO相关事件可能对跨链基础设施、再质押资产和DeFi可组合性带来持续影响。首先,投资者和用户对桥接资产的风险偏好可能进一步下降,市场将更加关注资产背后的发行和验证机制,而不再只看流动性和收益率。其次,依赖外部消息系统的协议,可能面临更高审查压力,安全透明度与架构说明将成为项目竞争力的一部分。

更重要的是,类似事件会推动行业重新给“安全”定价。过去,支持更多链、提供更快跨链体验常被视为产品优势;未来,能否减少单点故障、是否具备独立数据源、能否通过更直接的密码学验证机制证明跨链真实性,或许将成为更核心的价值判断标准。

报道提到,改进方向包括使用硬件保护、加强监控、尽早发现配置错误,以及探索通过密码学方式直接验证跨链数据、减少对中间人的依赖。但Kunz也提醒,只要行业仍普遍依赖基于验证者的桥接模式,这类问题就难以彻底消失。

总体来看,2.92亿美元的Kelp DAO相关事件并非孤立事故,而是再次印证了跨链桥仍是加密行业最脆弱、最容易引发系统性风险的基础设施之一。对项目方而言,追求多链扩张的同时,必须重新审视安全架构;对投资者而言,桥接路径和验证机制也应成为评估资产风险的重要维度。跨链仍是行业发展的刚需,但在更可靠的设计出现之前,它依然会是加密世界最危险的连接点之一。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.