Kelp DAO于5月5日发布详细声明,正式指控跨链协议LayerZero的基础设施漏洞导致了4月18日发生的3亿美元黑客攻击,同时宣布将其跨链基础设施全面迁移至Chainlink的CCIP(跨链互操作协议)。这一决定标志着业界对LayerZero安全信任的重大转折。
Kelp否认“配置错误”叙事
Kelp DAO强烈反驳了此前关于攻击源于其自身协议配置错误的说法。攻击发生后,有观点认为Kelp使用了1-of-1 DVN(去中心化验证器网络)设置是漏洞根源。Kelp在声明中指出,该配置在LayerZero生态系统中被广泛采用,甚至包含在默认文档中,并且此前已获得LayerZero的明确批准。
根据Kelp引用的公开数据,近半数LayerZero集成应用都运行着类似的配置,多数交易依赖LayerZero自身的DVN。因此,将责任归咎于单一配置选择显然有失公允。
攻击源于基础设施级漏洞
Kelp详细还原了攻击过程:攻击者突破了LayerZero的链下基础设施,成功篡改RPC节点并生成了伪造的交易证明。利用这些伪造证明,攻击者触发了无抵押rsETH的铸造,并从多个DeFi协议中提取了资金。Kelp强调,在检测到攻击后一小时内便暂停了相关合约,成功避免了超过1亿美元的额外损失。
Kelp的指控直指LayerZero的信任模型存在系统性风险,包括共享基础设施依赖、缺乏监控警报以及RPC端点暴露等问题。
LayerZero回应引发更多质疑
Kelp还对LayerZero的事件分析报告提出了质疑。LayerZero将此次事件定性为孤立的配置问题,但Kelp指出,LayerZero在攻击后已限制使用1-of-1 DVN设置,这一举动本身即暗示了该配置存在风险,与其此前“配置可接受”的指导相矛盾。
此外,Kelp批评LayerZero缺乏及时的安全监测和预警机制,暴露了其基础设施的脆弱性。
迁移至Chainlink CCIP:行业风向标
作为应对措施,Kelp宣布将逐步把跨链桥接从LayerZero转移至Chainlink的CCIP协议。Kelp表示,CCIP拥有更成熟的安全记录和更严谨的信任模型,能够更好地保护用户资产。
这一迁移决定可能引发连锁反应。在跨链安全日益成为焦点的大环境下,更多项目可能会评估并转向更稳健的跨链基础设施。对于Chainlink而言,Kelp的加入无疑是对其CCIP协议的强有力背书,有望推动LINK生态进一步扩张;而对LayerZero来说,此次事故不仅带来了直接的经济损失,更可能动摇合作伙伴的信任基础,影响其市场地位。
Kelp承诺将在后续发布完整的法证分析报告,以进一步揭示攻击细节并加强行业安全协作。
市场影响分析
短期内,LayerZero的原生代币(如ZRO)面临较大的抛售压力,投资者对其安全模型产生疑虑。而Chainlink的CCIP作为替代方案受到更多关注,LINK代币可能迎来资金流入。长期来看,跨链赛道将加速分化为“安全优先”和“灵活优先”两大阵营,CCIP凭借Chainlink的预言机网络积累的声誉,有望在DeFi、RWA等领域占据更大份额。
此次事件也凸显了跨链安全中“单一故障点”的风险,未来行业或将推动更严格的审计标准和默认配置审查机制。

