区块链分析公司Chainalysis近日就一起涉及2.92亿美元的DeFi安全事件发出警示,称该案例暴露了跨链系统中一个长期被忽视的关键盲点:即便智能合约代码按预期执行,若协议对外部数据和信任层的假设存在缺陷,攻击者仍可能绕过安全机制,触发大规模、未经授权的资产铸造或释放。
此次事件与KelpDAO的rsETH基础设施有关。根据Chainalysis披露,问题核心并不在传统意义上的合约代码错误,而是出现在跨链桥设计中的信任模型。攻击者利用了LayerZero相关基础设施中的薄弱环节,在看似“合规”的执行流程下,骗过系统验证逻辑,最终完成异常资产释放。
攻击如何发生:问题出在信任层而非代码层
Chainalysis表示,这起事件凸显了跨链桥架构中的脆弱性。攻击者针对的是支持KelpDAO的LayerZero基础设施,其验证机制采用了1-of-1验证者法定人数配置。这种设计意味着,只要单一验证路径被控制,系统就可能失去独立交叉验证能力,进而形成事实上的单点故障。
更具体地说,攻击者通过入侵验证者所依赖的RPC端点,向系统注入虚假数据,使桥接系统误以为源链上已经发生了对应的资产销毁事件。基于这一错误状态,桥接消息获得批准,系统随后在以太坊上向攻击者释放了116,500枚rsETH。但现实情况是,链上并没有发生与之对应的真实销毁。
这意味着,跨链桥最基本的安全不变量——“源链销毁数量应与目标链释放数量保持一致”——被直接打破。值得注意的是,标准安全检查未能及时发现问题,原因恰恰在于从代码执行角度看,整个流程并未偏离预设逻辑。也就是说,系统不是“写错了”,而是“信错了”。
为何这起事件更值得行业警惕
Chainalysis在评论中指出,这起攻击证明,仅靠识别恶意代码或依赖常规智能合约审计,已经不足以覆盖现代DeFi尤其是多链协议的全部风险。随着跨链桥、再质押资产和多链流动性网络不断扩张,协议面临的不再只是链上逻辑漏洞,还包括外部数据源完整性、验证者配置安全性以及跨系统状态同步失真等更隐蔽的问题。
从架构层面看,单验证者配置与有限RPC依赖的组合,实际上削弱了桥接系统对异常状态的抵抗能力。一旦外部输入被操纵,协议内部即便有完备的自动执行机制,也可能在错误前提下“正确地做错事”。这类风险尤其危险,因为它们往往不具备典型攻击特征,较难被传统风控模型快速识别。
Chainalysis强调,行业需要关注的不只是“有没有恶意交易”,还包括“系统是否进入了一个不可能成立的状态”。例如,当目标链资产被释放时,系统应能实时确认源链是否存在可验证、可追溯、且状态一致的销毁记录;若两端数据不匹配,协议应具备暂停或阻断流程的能力。
实时监测与不变量追踪成防线重点
针对这类跨链风险,Chainalysis提出了更广泛的安全建议,即协议应部署持续性的实时监控系统,对跨链一致性进行动态校验,而不是仅在上线前依赖一次性审计。特别是在桥接、铸造、赎回和再质押等环节,围绕“锁定—销毁—释放—发行”的核心不变量建立监测框架,或许是减少类似损失的关键。
所谓不变量追踪,核心是验证系统是否始终满足预设条件。例如,锁仓资产规模与流通凭证数量是否匹配,源链事件是否真实存在,目标链释放是否超出理论上限。一旦检测到偏差,协议需要能够在损失进一步扩大前及时触发预警,甚至自动熔断。
对DeFi市场的潜在影响
从市场角度看,这起事件再次提醒投资者与协议开发者:跨链桥依然是DeFi生态中最敏感、也最容易积累系统性风险的基础设施之一。尽管多链互操作性推动了资产流动性与资本效率提升,但其背后的信任假设若未经充分验证,往往会在极端情况下放大风险。
对项目方而言,未来安全竞争的重点可能不再局限于合约审计次数、漏洞赏金规模等传统指标,而会更多转向验证者去中心化程度、数据源冗余设计、跨链消息确认机制及实时风控能力。对用户而言,这也意味着在参与再质押、跨链收益策略和桥接资产配置时,需要更加关注协议底层架构,而非仅看收益水平。
整体来看,KelpDAO/rsETH相关事件释放出一个明确信号:DeFi安全正在从“代码安全”迈向“系统安全”阶段。Chainalysis的警告表明,在多链金融基础设施日益复杂的背景下,只有同时验证代码、数据与状态一致性,协议才能更有效地应对下一轮更隐蔽的攻击风险。

