一场关于跨链安全责任的激烈争论正在加密社区上演。继周日发生约2.9亿美元的rsETH被盗事件后,受影响的流动性再质押协议Kelp DAO正计划发布官方备忘录,强烈反驳LayerZero的事后分析报告。核心争议点在于:漏洞根源究竟是Kelp选择了危险的“单验证器”配置,还是LayerZero的默认设置本身就埋下了隐患?
事件回顾:2.9亿美元被盗与初步定责
上周六,攻击者通过投毒方式入侵了LayerZero用于验证跨链交易的服务器,成功从Kelp DAO的跨链桥中盗走了116,500枚rsETH(约合2.9亿美元)。LayerZero在事后分析中将事故归因于Kelp选择了一种“1/1”的单一验证器配置(即只需一个验证者签署即可通过跨链消息),并称曾反复警告Kelp应迁移至多重验证器设置。然而,Kelp及其支持者认为,这更像是一次精心策划的“甩锅”行为。
Kelp的三大反击论点
根据CoinDesk获取并核实的Kelp计划发布备忘录,其反击主要围绕以下几点:
第一,受攻击的验证器属于LayerZero自身基础设施。Kelp指出,被入侵的两个服务器是LayerZero自己构建和运行的,而非第三方验证器。攻击者通过流量淹没备用服务器,迫使LayerZero的验证器切换到已被攻陷的主服务器。因此,基础设施的安全责任应由LayerZero承担。
第二,LayerZero的官方默认配置就是“1/1”模式。Kelp援引LayerZero的官方V2 OApp快速入门指南和默认GitHub配置,其中明确将每个跨链路径设置为“一个必需DVN,无可选DVN”。Kelp声称,LayerZero自2024年7月已与Kelp有直接沟通渠道,但从未专门建议Kelp更改rsETH的DVN配置。此外,约40%基于LayerZero构建的协议目前都使用相同的单验证器配置。
第三,LayerZero未能及时预警。Kelp强调,LayerZero的事后分析报告中提到的所谓“反复警告”,并未通过已建立的直接沟通渠道传递。Kelp认为,如果问题如此严重,LayerZero应当在其文档中明确禁止单验证器设置,而非将其作为默认选项。
社区与安全研究人员的支持
多位知名安全研究人员也站在Kelp一边。Yearn Finance核心开发者@banteg在X平台发布技术分析指出,LayerZero的公开部署代码在所有主要链(包括以太坊、BNB Chain、Polygon、Arbitrum和Optimism)上都默认使用单一验证器来源。他还发现,该部署暴露了一个公共端点,任何人查询都能获取配置的服务器列表,这为攻击提供了便利。
Chainlink社区经理Zach Rynes直言不讳地指控LayerZero“推卸责任”,称其将默认配置导致的漏洞归咎于信任该配置的用户。他写道:“LayerZero自己支持并推广的配置被利用,却让合作伙伴背锅,这很不光彩。”
市场影响与后续行动
此事件已引发对跨链安全架构的广泛质疑。LayerZero已宣布将不再为任何运行单验证器设置的应用程序签署消息,迫使全协议进行迁移。这意味着至少40%的LayerZero协议将被要求升级,可能造成短期内的跨链服务中断或延迟。
然而,Kelp的核心再质押合约并未受到攻击,只有跨链桥层面被利用。Kelp在攻击发生46分钟后启动了紧急暂停,阻止了后续两笔总计约2亿美元的潜在盗取尝试。但rsETH的赎回暂时冻结,可能引发流动性紧张和波动。
截至发稿,LayerZero尚未对Kelp的备忘录内容作出回应。这场争议不仅关乎两个项目之间的责任划分,更将影响整个DeFi领域对跨链桥安全配置的信任。如果默认配置存在系统性风险,那么所有依赖LayerZero的协议都需重新评估其安全假设。投资者应密切关注后续进展,特别是LayerZero的官方回应以及Kelp的资金追回计划。

