Kelp DAO今日发布长篇备忘录,反击LayerZero此前关于其rsETH跨链桥被黑客攻击2.92亿美元的归因报告。Kelp声称,LayerZero的实际工作人员在长达两年半的集成审查中批准了其所使用的单一验证器(1-of-1 DVN)配置,而非LayerZero事后所称的“直接违背推荐模型”。这场关于责任归属的公开对决,正在重塑跨链安全信任格局。
Kelp的“纠正”文档:截图与时间线
Kelp公布的备忘录标题为《关于LayerZero桥接黑客攻击的真相澄清》,其中包含多张Telegram聊天截图。一张截图显示LayerZero团队成员回应称:“使用默认配置也可以——只是标记[隐去]在这里,因为他提到你们可能想使用自定义DVN设置来验证消息,但这件事留给你们团队!”Kelp解释,回复中的“默认配置”正是后来被LayerZero指责为“应用层配置漏洞”的单一LayerZero Labs DVN设置。Kelp强调,LayerZero人员在8轮集成讨论中从未警告过单一验证器存在重大安全风险。
LayerZero文档与漏洞赏金范围自相矛盾
Kelp进一步指出,LayerZero的官方指南和示例代码实际上大量使用单一验证器。LayerZero在Immunefi上发布的漏洞赏金范围明确排除“因OApp自身配置错误造成的影响”,包括验证器网络和执行器的选择。而LayerZero的OFT Quickstart和GitHub官方示例配置均只显示LayerZero Labs DVN为必需,未设置可选DVN。这意味着LayerZero自身的产品文档鼓励开发者采用单一验证器设置。
安全研究员Sujith Somraaj(此前曾审计LayerZero)在X平台表示,他曾提交过相同攻击模式的漏洞报告,但被LayerZero拒绝。他写道:“我的漏洞报告:不是漏洞,需要所有DVN。他们的部署:去掉了‘所有’部分。黑客:收集了2.95亿美元赏金。”这一说法进一步削弱了LayerZero的辩解。
攻击细节与LayerZero的回应
根据LayerZero此前的复盘报告,攻击者疑似与朝鲜Lazarus Group有关。攻击者获取了LayerZero Labs DVN所使用的RPC节点列表,攻破两个RPC节点并替换运行中的二进制文件,随后对未受损节点发起DDoS攻击迫使故障转移到受污染节点,从而使DVN确认了实际上并未发生的交易。Kelp则反驳称,漏洞根源在于LayerZero允许应用选择单一验证器,而非LayerZero所声称的“协议按预期运行”。
数据揭示风险普遍性
CoinGecko引用Dune Analytics数据显示,截至4月22日的90天内,约2665个活跃LayerZero OApp合约中,47%运行着1-of-1 DVN配置,涉及超过45亿美元的市场价值暴露于同类风险。Kelp的备忘录指责LayerZero忽视普遍问题,直到损失发生才开始政策调整。LayerZero在事件后宣布不再为任何运行1-of-1配置的应用签署消息,但该变化仅发生在黑客攻击之后。
Kelp迁移至Chainlink与行业影响
Kelp宣布将rsETH从LayerZero迁移至Chainlink的跨链互操作协议(CCIP),这意味着rsETH将从LayerZero的OFT标准转为Chainlink的跨链代币标准。这一决定可能引发更广泛的跨链协议迁移潮,对LayerZero生态造成信任打击。市场数据显示,事件发生后LayerZero代币ZRO价格下跌约12%,而Chainlink(LINK)则小幅上涨。分析师指出,跨链桥安全问题长期存在,但此次争议凸显了“应用层配置责任归属”的灰色地带,可能推动行业建立更严格的安全审核标准。
下一步观察
LayerZero尚未对Kelp的备忘录公开回应。Kelp还指控其团队不得不主动向LayerZero报告漏洞,而非由LayerZero监测发现,质疑LayerZero的实时监控能力。CoinDesk表示无法独立验证截图和链上声称。事件后续发展将对跨链安全模型和DeFi信任体系产生深远影响。

