跨链桥再遭重创:Kelp DAO 2.92亿美元被盗,揭示桥梁安全根本缺陷

跨链桥再遭重创:Kelp DAO 2.92亿美元被盗,揭示桥梁安全根本缺陷

N
News Editor 01
2026-07-05 21:37:12
Kelp DAO 因使用 LayerZero 跨链消息系统遭攻击,损失 2.92 亿美元。专家指出,桥的安全问题源于依赖中介验证而非直接验证,导致系统易被攻破,且风险容易蔓延至其他 DeFi 协议。

Kelp DAO 近期遭遇的 2.92 亿美元攻击事件,再次将跨链桥的安全问题推到风口浪尖。这起事件涉及 Kelp DAO 使用 LayerZero 的跨链消息系统——一种广泛应用于在不同区块链之间传输数据和资产的基础设施。分析人士指出,桥本应成为无缝连接不同网络的工具,却反复成为整个加密生态最薄弱的环节,过去几年已导致数十亿美元被盗。

核心问题:信任中介而非验证真相

为何桥的攻击如此频发?加密生态系统的领导者给出了深刻见解。Espresso Systems 首席执行官 Ben Fisch 表示:“大多数桥并不会完全验证另一条链上发生了什么。相反,它们依赖一个较小的系统来报告情况,而这个系统就成了你必须信任的对象。” 在 Kelp DAO 相关攻击中,攻击者正是针对了数据输入环节。他们攻破节点,向系统输入了虚假信息。Fisch 指出:“桥按照设计运行,但它相信了错误的信息。”

1inch 联合创始人 Sergej Kunz 补充道:“任何事情都可能出错,桥攻击正是完美的例子。你看到代码漏洞、中心化问题、社会工程甚至经济攻击,通常是多种因素混合在一起。” 桥的表面形式各异,但实质问题都在于系统设计本身。

桥的工作原理与脆弱性

对用户而言,桥看起来很简单——点击按钮即可将资产从一个区块链转移到另一个。但幕后过程复杂:首先用户的代币在来源链被锁定,然后由一个小型运营商或验证者组成的系统确认锁定状态,并向目标链发送消息,目标链据此发行包裹代币(如 rsETH 或 WBTC)。问题在于,整个过程依赖于发送消息者的诚信。如果攻击者攻破该系统,就能发送虚假消息,凭空生成未被真实锁定的代币。Fisch 强调:“最糟糕的情况是,系统根本没有真正检查任何内容,只是相信别人提供的版本。”

失败如何扩散

既然桥频繁失效,行业为何迟迟未能根治?Kunz 认为,安全往往不是首要任务:“团队更关注快速上线、增长用户和提升总锁仓价值。” 安全投入需要时间和资金,而许多 DeFi 项目资源有限。同时,各项目争相支持更多区块链,每一次新集成都增加复杂性。Fisch 警告:“每一个新连接都带来更多假设。”

桥攻击很少局限于单一协议。桥接资产广泛用于借贷协议、流动性池和收益策略,一旦这些资产受损,风险迅速蔓延。Kunz 解释说:“其他平台可能将受攻击的资产视为合法,这就是传染机制。” 用户通常不了解桥的实际运作方式及其风险。

那么如何提升桥的安全性?Fisch 建议取消单点故障,依赖独立的数据源而非共享基础设施。但现实中,不同桥可能依赖相同的底层服务,一旦某个源被攻破,灾难将波及多个系统。他总结道:“如果每个人都依赖同一个源头,你并没有减少风险,只是复制了风险。” 其他改进方向包括硬件保护、早期错误监控,以及使用密码学直接验证数据而非依赖中介。Kunz 则直言:“只要我们还依赖基于验证者的桥,这些问题就将继续存在。”

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。