Chainalysis警示DeFi盲点:292百万美元跨链漏洞绕过销毁验证

Chainalysis警示DeFi盲点:292百万美元跨链漏洞绕过销毁验证

N
News Editor 01
2026-07-06 07:16:13
Chainalysis指出,KelpDAO相关292百万美元漏洞并非源于智能合约代码错误,而是跨链信任层设计缺陷。事件暴露DeFi桥接系统对外部数据和单点验证的依赖风险。

区块链分析机构Chainalysis近日对一宗规模约2.92亿美元的DeFi安全事件发出警告,认为这起与KelpDAO及rsETH跨链基础设施相关的漏洞,揭示了去中心化金融在跨链桥设计中的一个关键盲点:即便智能合约按预期执行,只要外部信任层被操纵,系统依然可能在“看似合法”的状态下错误放行大额资产。

根据披露信息,此次事件的核心问题并不在于合约代码本身存在传统意义上的漏洞,而在于跨链通信机制中的信任假设失效。Chainalysis表示,攻击者瞄准了为KelpDAO提供支持的LayerZero相关基础设施,并利用了1-of-1验证者法定人数机制这一脆弱配置。在该架构下,系统过度依赖有限的远程过程调用(RPC)端点,事实上形成了明显的单点故障风险。

问题不在代码,而在跨链信任层

Chainalysis在分析中指出,这起事件之所以值得行业高度警惕,是因为它绕开了许多传统安全审计重点关注的领域。通常情况下,DeFi协议会通过代码审计、权限检查和合约逻辑验证来降低攻击面,但此次事件说明,攻击者并不一定需要直接攻破智能合约,只需操纵协议所依赖的外部数据输入,就可能触发系统作出错误判断。

具体来看,攻击者通过破坏验证者的数据输入来源,令系统接收到虚假的链上状态信息。由于相关RPC端点被攻陷,桥接系统误以为源链上已经发生了资产销毁(burn)事件,于是批准了跨链消息,并在以太坊上向攻击者释放了116,500枚rsETH。而实际情况是,链上并没有发生与之对应的真实销毁操作。

这意味着,桥接系统最核心的安全不变量之一——“销毁资产数量应与铸造或释放资产数量保持一致”——被直接打破。更值得注意的是,从合约执行层面看,所有步骤都可能“符合设计逻辑”,因此常规的代码级监控和审计手段未能及时识别异常。

单验证者机制暴露结构性弱点

此次事件再次将跨链桥设计中的“信任最小化”问题推向台前。所谓1-of-1验证者,本质上意味着只要单一验证通道给出确认,系统就可能接受该结果并执行后续资产释放。这样的设计虽然可能提高运行效率,但安全边际明显不足。一旦验证者本身、其依赖的基础设施,或者外部数据接口遭到入侵,整个桥接流程就可能被劫持。

在多链生态快速扩张的背景下,跨链桥已经成为DeFi基础设施中的关键环节,但也长期是安全事件高发区域。此次案例表明,风险不只来自合约漏洞、私钥泄露或治理权限滥用,还可能来自协议对“外部输入一定真实可信”的默认前提。只要这一前提被打破,再严谨的链上逻辑也可能建立在错误基础之上。

Chainalysis:必须监控“不可能状态”

Chainalysis强调,这次攻击带来的最大启示在于,DeFi协议不能只满足于识别恶意代码,更需要具备识别系统是否进入“不可能状态”的能力。所谓“不可能状态”,就是指从经济逻辑和系统不变量角度看,本不应成立的结果,例如没有实际销毁资产,却发生了对应数量的跨链释放或铸造。

该机构认为,协议方应引入更强的实时监控机制,持续验证跨链两端的资产状态是否一致。例如,通过不变量跟踪框架,对锁仓、销毁、铸造和释放等关键指标进行联动校验,一旦出现不匹配情况,系统应自动暂停部分操作或触发更高级别审查,从而在损失扩大前争取反应时间。

这一思路也反映出DeFi安全范式正在发生变化。过去,项目方通常将安全重心放在“部署前审计”;而随着协议架构愈发复杂,特别是涉及预言机、桥接器、验证网络和多链消息层时,部署后的持续风险监测正变得同样重要。

对市场和行业的影响

从市场层面看,涉及2.92亿美元规模的安全事件,势必再次强化投资者对跨链协议风险的敏感度。尤其是LRT、再质押衍生品和多链流动性资产近年持续扩张,相关产品往往依赖复杂的桥接、验证和状态同步机制。一旦底层信任层出现问题,不仅单一协议会受损,还可能引发流动性信心下滑、资产折价扩大以及生态联动风险。

对于项目方而言,这起事件可能推动更多协议重新评估验证者配置、RPC冗余方案以及消息确认机制。未来市场对“去中心化验证”“多重确认”“跨链状态可验证性”的要求预计将进一步提升。那些仍依赖单点数据源或过度中心化验证流程的项目,可能面临更高的合规、声誉和资金流出压力。

从行业竞争角度看,安全分析公司、链上监控服务商以及跨链审计平台也可能因此获得更多关注。随着机构资金逐步进入链上市场,资本方对协议安全模型的审查标准势必更加严格,单纯依赖“代码无漏洞”这一叙事已难以满足要求。

总体而言,Chainalysis此次警告释放了一个清晰信号:DeFi安全的真正挑战,已不再局限于合约层面的显性漏洞,而是延伸至跨链通信、数据可信度和系统状态一致性等更深层次的问题。KelpDAO/rsETH相关事件提醒市场,在多链金融不断演进的同时,任何建立在脆弱信任假设上的高效设计,都可能在极端情况下演变为巨大的系统性风险。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。