Kelp DAO反击LayerZero:2.92亿美元桥接漏洞责任归属之争升级

Kelp DAO反击LayerZero:2.92亿美元桥接漏洞责任归属之争升级

N
News Editor 01
2026-07-05 13:38:11
Kelp DAO发布备忘录,称LayerZero团队曾批准其1-of-1验证器设置,与后者将2.92亿美元黑客攻击归咎于该配置的说法相悖。Kelp已决定将rsETH迁移至Chainlink CCIP,并公布Telegram截图作为证据。

Kelp DAO近日发表题为《澄清LayerZero桥接黑客事件的真相》的备忘录,指控跨链互操作协议LayerZero的团队成员曾明确批准其使用单一验证器配置,而LayerZero在此次2.92亿美元攻击后却将该配置归咎为安全漏洞的根源。这一争议揭示了跨链桥安全责任归属的模糊地带,并引发市场对LayerZero安全模型有效性的广泛质疑。

关键争议:谁批准了1-of-1验证器设置?

据Kelp DAO提供的Telegram截图显示,在长达2.5年的整合讨论中,LayerZero团队成员曾对其验证器配置表示认可。一位LayerZero员工在聊天中写道:“使用默认设置也没问题——只是标记一下,他提到你的团队可能想用自定义DVN来验证消息,但这由你们自行决定!”Kelp DAO指出,这里提到的“默认设置”正是后来被LayerZero视为“应用程序级别配置错误”的1-of-1 LayerZero Labs DVN配置——即由单一验证器节点(LayerZero Labs)签署所有跨链消息。

然而,LayerZero在4月19日的事后分析报告中称,Kelp的rsETH应用依赖“唯一验证器”(LayerZero Labs),这种设置“直接违背了LayerZero推荐的多DVN(去中心化验证网络)模型”。Kelp的备忘录则尖锐反驳:若配置的确如此危险,为何LayerZero团队在多次审查中从未提出警告?

CoinDesk未能独立验证上述截图的真实性,但Kelp的指控已引起行业广泛讨论。安全研究员Sujith Somraaj(曾为LayerZero审计员)在X平台发文称:“我的漏洞赏金报告显示这不是漏洞,需要所有DVN才能触发;而Kelp的部署移除了‘所有’部分;黑客最终收集了2.95亿美元赏金。”Somraaj表示曾向LayerZero提交相同攻击模式的报告,但被拒绝。

LayerZero的默认配置与监管盲区

Kelp DAO进一步指出,LayerZero自身的文档和工具同样误导了开发者。其在Immunefi漏洞赏金计划中明确排除“因OApp自身配置错误造成的影响”,包括验证器网络和执行器设置。此外,LayerZero的OFT快速启动指南和官方GitHub示例配置均将LayerZero Labs列为必需DVN,未设置可选DVN——这实际上鼓励了单一验证器部署。

根据CoinGecko引用Dune Analytics的数据,截至4月22日的90天内,约47%的活跃LayerZero OApp合约(2665个中的47%)运行1-of-1 DVN配置,涉及超过45亿美元的市场价值面临同类风险。这一数据表明,Kelp的配置并非孤例,而是广泛存在的行业实践。

攻击细节与Kelp的应对措施

此次攻击导致Kelp的rsETH桥被窃取116,500枚rsETH(价值约2.92亿美元)。LayerZero表示,攻击者很可能与朝鲜Lazarus集团有关,他们获取了LayerZero Labs DVN使用的RPC列表,攻陷两个RPC节点并替换其二进制文件,随后对未受攻陷节点发起DDoS攻击,迫使网络故障转移至恶意节点。DVN最终确认了未发生的交易。

Kelp声称,攻击发生后其团队不得不主动通知LayerZero,而非由LayerZero监测到异常,这引发了对LayerZero主动监控能力的质疑。此外,Kelp指控LayerZero Labs DVN与Nethermind DVN之间存在相当数量的地址重叠(ADMIN_ROLE),进一步削弱了去中心化承诺。

作为回应,Kelp已宣布将rsETH从LayerZero的OFT标准迁移至Chainlink跨链互操作协议(CCIP),采用Chainlink的跨链代币标准。这一决定被市场解读为对LayerZero信任的重大打击。

LayerZero的政策调整与行业影响

LayerZero事后宣布将改变政策:不再为任何运行1-of-1配置的应用程序签署消息,该变更在攻击后立即生效。但对于Kelp提出的责任归属问题,LayerZero未回复CoinDesk的置评请求。与此同时,在至少两个集成链(Dinari和Skale)上,LayerZero Labs DVN仍被列为唯一可用的证明者——这与其最新政策形成矛盾。

市场分析人士指出,此次事件将加速跨链桥安全模型的演进。链上数据显示,事件曝光后部分项目已开始调整DVN配置,增加多重验证器。Manta Network、Polyhedra等项目在社交媒体上强调其多DVN配置,试图与LayerZero的安全争议切割。

从更宏观的角度看,跨链桥作为连接不同区块链的核心基础设施,其安全漏洞已造成数十亿美元损失。LayerZero与Kelp的公开争执凸显了协议方与应用方之间责任划分的灰色地带——当协议提供的默认工具本身包含设计缺陷时,最终用户(应用开发者)应承担多少责任?行业亟需建立更清晰的安全审计标准和责任框架。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。