Kelp DAO 2.92亿美元漏洞:跨链桥为何仍是加密行业最薄弱环节?

Kelp DAO 2.92亿美元漏洞:跨链桥为何仍是加密行业最薄弱环节?

N
News Editor 01
2026-07-05 21:39:11
Kelp DAO因LayerZero跨链桥漏洞损失2.92亿美元,攻击者通过破坏节点植入虚假数据。本文深入剖析桥的设计缺陷、信任危机及市场连锁反应,并探讨行业安全改进方向。

2026年7月5日,Kelp DAO 因使用的 LayerZero 跨链消息系统遭攻击,导致约 2.92亿美元 资产被盗。这起事件再次将跨链桥安全问题推上风口浪尖——这些旨在连接区块链的基础设施,反而成为整个生态中最易被攻破的环节。

跨链桥的“信任捷径”为何一再翻车?

跨链桥的基本逻辑是:当用户将资产从一条链转移到另一条链时,目标链需要证明源链上的资产已被锁定。然而,由于链间直接验证成本高、复杂度大,绝大多数桥选择“外包”验证工作——依赖一组验证器或外部网络(如 LayerZero、Axelar)来传递消息。这种设计本质上是将信任集中在一个较小的系统中。

“大多数桥不会完全验证另一条链上发生了什么,而是依靠一个较小的系统来报告。这个系统就成了你不得不信任的对象。”Espresso Systems 首席执行官 Ben Fisch 指出。在 Kelp DAO 事件中,攻击者正是攻破了验证节点,向系统输入了虚假的“现实版本”。“桥按设计正常运行,只是它相信了错误的信息。”

此前多起重大桥攻击(如 Wormhole、Ronin 跨链桥)表面原因各异——私钥泄露、智能合约漏洞、社交工程等。但1inch 联合创始人 Sergej Kunz 认为,这些都指向同一个根本问题:桥的设计本身存在缺陷。“任何可能出错的地方都会出错,桥攻击就是完美写照。代码漏洞、中心化问题、社会工程乃至经济攻击,通常是混合出现的。”

信任的传导:从单点故障到系统性风险

跨链桥的危害从不止于单点丢失,而是容易演变为系统性风险。被攻击的资产(如 rsETH、WBTC 等包裹代币)广泛用于贷款协议、流动性池和收益策略。一旦这些代币被篡改,整个 DeFi 生态都可能被“传染”。“其他平台可能会将被攻击的资产视为合法代币,这就是传染如何发生,”Kunz 警告道。

同时,安全往往被置于开发速度之后。“许多团队优先考虑快速上线、增长用户数和 TVL,而不是投入资源进行审计、监控和基础设施加固。”Kunz 补充说。另一方面,项目方急于支持更多区块链,每增加一条链就引入新的假设和风险。

Ben Fisch 指出,即使在不同桥之间,底层验证服务也常常共享同一个基础设施。“如果所有人依赖同一个数据源,你并没有降低风险,只是复制了风险。”这种“信任的复制”导致一旦单点故障发生,多个桥同时遭殃。

市场影响:恐慌、流动性外流与监管阴影

2.92亿美元的漏洞引发市场剧烈反应。Kelp DAO 相关代币 KELP 价格在消息公布后暴跌超过15%,大量用户紧急从涉及 LayerZero 的桥接池撤出资金,多个基于 LayerZero 的 DeFi 协议 TVL 在 24 小时内下降超过 5%。行业分析人士担心,此类事件会进一步打击散户对 DeFi 的信心,并加速监管机构对跨链桥和去中心化金融的审查——自 2022 年以来,跨链桥攻击累计损失已超过 30 亿美元。

专家呼吁:从“相信”转向“验证”

如何避免下一次“信任劫持”?Ben Fisch 认为关键是消除单点故障,依赖独立数据源而非共享基础设施。“我们需要设计让桥能够直接通过密码学验证链上事实,而不是相信中间人的报告。”硬件安全模块、实时监控和早期预警系统也是有效保护层。

然而,Sergej Kunz 的判断更悲观:“只要人类依赖基于验证器的桥,这些问题就会持续。我们需要彻底重新思考桥的架构——也许转向无信任的原生验证,或者接受应用层直接连接带来的复杂性。”他的观点点明了行业面临的深层困境:在安全、可扩展性和用户体验之间,跨链方案尚未找到真正的均衡点。

Kelp DAO 漏洞再一次提醒我们:跨链桥是加密世界最脆弱的一环,而解决之道或许不在于修补单个漏洞,而在于重建信任的基础——让系统从“相信中间人”进化到“验证事实本身”。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。