Kelp DAO披露,其基于以太坊的 rsETH 桥在 4 月 16 日 遭遇攻击,黑客共提走 116,500 枚 rsETH,按文中口径计算损失约 2.92 亿美元。材料称,攻击者被认为与朝鲜背景的 Lazarus Group 有关,事件发生后,Kelp DAO 与 LayerZero 围绕验证器配置和责任归属出现公开分歧。
攻击路径指向验证器网络与假节点
根据文中描述,攻击者先入侵 LayerZero Labs 验证器网络中的两台 RPC 服务器,并植入恶意软件,随后对其余节点发起 DDoS 攻击,使协议操作被导向伪造节点。LayerZero 表示,这一过程让系统为实际上并未发生的交易给出了批准。除最初被提走的 rsETH 外,事件中还出现了 两笔单笔金额均超过 1 亿美元 的欺诈交易。
LayerZero 在事后称,协议“按设计正常运行”,并表示采用一对一验证器模型的应用,今后将不再具备签名资格。争议也由此扩大。Kelp DAO 发布的新文件显示,在过去 两年半 的 8 次 集成会议中,LayerZero 团队曾审查其一对一验证器设置,但未提出安全警告。共享截图还显示,验证器配置决定被交由 Kelp 自行处理,且私有验证器切换并未被表述为强制要求。不过,报道同时提到,这些信息是否经过独立核验仍不明确。
近半数 LayerZero OApp 曾使用类似配置
Kelp DAO 还指出,LayerZero 官方漏洞赏金规则明确将应用层配置错误排除在奖励范围之外,而且多数官方示例展示的正是单一验证器(DVN)模式。Dune Analytics 数据显示,在过去 90 天 内,约 2,665 个 LayerZero OApp 合约中,接近 47% 配置了一对一验证器,对应面临类似风险的资产规模约为 45 亿美元。
Kelp DAO 的声明称,相关安全漏洞并非由 LayerZero 发现,而是 Kelp DAO 自身识别出来,这让外界开始质疑 LayerZero 的监控机制。声明还提到,两套不同验证器网络在管理员层面存在显著重叠;在若干区块链上,LayerZero Labs 验证器网络仍是唯一权威来源。
rsETH桥将迁移至Chainlink架构
事故发生后,Kelp DAO 已宣布将 rsETH 桥从 LayerZero 基础设施迁移至 Chainlink 的跨链协议。按其说法,迁移完成后,rsETH 将全面采用 Chainlink 的架构,并逐步退出 LayerZero 标准。报道提到,这起攻击的规模以及后续责任争议已在加密行业引发连锁反应;截至原文所述时点,LayerZero 官方未就此事作出新的公开表态。

