区块链分析公司Chainalysis近日就一宗约2.92亿美元的DeFi安全事件发出警示,认为这起与KelpDAO及rsETH跨链基础设施相关的攻击,暴露了当前跨链系统中一个长期被忽视的安全盲点:协议往往默认外部数据和验证层可信,但一旦这一前提失效,即使智能合约代码本身没有漏洞,也可能引发大规模异常资产发行。
根据披露信息,此次事件的核心不在于传统意义上的合约编程错误,而在于跨链桥底层的信任假设被利用。Chainalysis表示,攻击者瞄准了支持KelpDAO的LayerZero相关基础设施,并借由1-of-1验证者仲裁配置与有限的RPC端点设计,制造出明显的单点故障风险。在这一架构下,只要关键数据输入被篡改,系统就可能将伪造状态识别为真实事件,从而在缺乏更广泛共识验证的情况下通过审批。
攻击如何发生:伪造销毁事件绕过桥接验证
Chainalysis的分析显示,攻击者通过攻陷验证者所依赖的RPC端点,向系统注入了错误链上状态信息。受影响的桥接机制据此误判源链上已经发生了一笔资产销毁操作,随后批准跨链消息,并在以太坊上向攻击者释放了116,500枚rsETH。
问题的关键在于,这一“销毁事件”实际上并不存在。也就是说,目标链上的资产释放并没有对应源链上的真实销毁作为支撑。按照跨链桥最基本的运行逻辑,资产销毁与资产发行之间必须维持严格的一一对应关系,这也是系统安全的核心不变量之一。然而在本次事件中,这一不变量被打破,而系统内置的常规安全机制却未能及时识别异常。
Chainalysis特别强调,之所以风险没有在第一时间暴露,是因为从代码执行层面看,相关交易“完全按照设计运行”。换句话说,安全审计若只聚焦于恶意代码、重入漏洞或权限错误等常见问题,可能无法发现由外部数据完整性失效引发的系统性风险。这也是为什么该机构将本次事件定义为DeFi安全领域的“关键盲点”。
问题不只在代码,而在跨链信任模型
过去几年,DeFi安全建设很大程度上围绕智能合约审计展开,市场也往往将“代码无漏洞”视为协议安全的重要标志。但这起事件再次提醒行业:跨链系统的攻击面远不止链上合约本身,还包括预言机、RPC、验证者配置、消息传递机制以及不同链之间的状态同步逻辑。
在Chainalysis看来,此次攻击的本质是“信任层缺陷”而非“代码层缺陷”。如果一个跨链协议依赖过于集中的验证机制,例如单一验证者或过少的数据来源,那么攻击者并不需要直接篡改智能合约,只需控制信息输入路径,就有可能让系统在形式上“合法”地执行错误指令。这样的设计缺陷,使得跨链桥在面对复杂攻击时显得尤为脆弱。
对于依赖多链流动性和资产映射的DeFi生态而言,这种风险具有高度外溢性。一旦桥接层发生异常,不仅会影响单一协议的资产安全,还可能波及下游借贷、质押、再质押与流动性管理产品,进一步放大市场冲击。
市场影响:跨链协议将面临更严格风控审视
从市场角度看,这起事件可能强化投资者与机构对跨链协议风险定价的谨慎态度。尤其是在当前DeFi协议越来越依赖跨链扩展、资产封装与再质押结构的背景下,任何与桥接验证失灵相关的案例,都可能促使资金重新评估多链收益产品的真实安全边界。
对项目方而言,事件释放出一个明确信号:仅靠合约审计和静态测试,已不足以覆盖跨链架构的全部风险。未来,市场很可能更加关注协议是否具备实时状态监控、跨链一致性验证、异常不变量追踪等能力。若项目无法证明其桥接机制具备足够冗余的验证路径与故障隔离设计,用户对其信任度可能受到压制。
此外,这类安全事件还可能推动安全服务商、链上监控工具和风险预警系统需求上升。Chainalysis提出,协议必须能够识别“系统进入不可能状态”的时刻,例如锁定资产与释放资产之间出现无法解释的偏差。只有当监控对象从“代码是否恶意”扩展到“系统状态是否合理”,DeFi的安全防线才算真正补齐。
行业启示:从审计代码转向验证系统状态
综合来看,这起约2.92亿美元的事件再次暴露了跨链桥作为DeFi关键基础设施的脆弱性。KelpDAO与rsETH案例说明,在多链系统中,最危险的漏洞未必写在合约代码里,也可能隐藏在验证者配置、RPC依赖和信任假设之中。
Chainalysis的结论相当直接:检测恶意代码已经不够,协议还必须持续验证系统是否处于逻辑上不可能的异常状态。对于整个行业而言,这意味着安全思路需要从“代码安全”升级到“全局状态安全”。谁能更早建立跨链一致性校验、自动熔断和实时告警机制,谁就更有可能在下一轮DeFi基础设施竞争中获得市场认可。
在跨链互操作性持续发展的当下,安全边界正变得越来越复杂。此次事件无疑给DeFi行业敲响警钟:当协议追求更高资本效率与更广链间覆盖时,底层信任设计若不同步升级,风险也会以更隐蔽、但更致命的方式显现。

