LayerZero低头认错!2.92亿美元漏洞源于自身配置失误,将全面禁用“1-of-1”模式

LayerZero低头认错!2.92亿美元漏洞源于自身配置失误,将全面禁用“1-of-1”模式

N
News Editor 01
2026-07-06 08:03:14
LayerZero近日公开道歉,承认在Kelp DAO 2.92亿美元黑客攻击中犯下错误,允许其DVN以高风险单验证配置保护资产。公司宣布将全面禁用1-of-1模式,迁移至5/5或3/3配置,并移除违规签名者。竞品Chainlink趁机抢单,Kelp和Solv已迁移资产。

跨链桥协议LayerZero在经历了数周的互相指责后,终于打破沉默,于上周五美国时间发表了一份迟到的道歉声明,承认其在Kelp DAO遭遇的2.92亿美元黑客攻击中犯下了关键错误。这一态度逆转标志着LayerZero此前坚持的“应用层配置失误”说辞发生重大转变。

事件回顾:2.92亿美元的黑客攻击与责任之争

今年四月,Kelp DAO的rsETH跨链桥遭到攻击,损失高达2.92亿美元,攻击者被指与朝鲜黑客组织有关联。事件发生后,LayerZero一度将责任归咎于Kelp DAO,声称其选择了高风险的单验证者网络(1-of-1 DVN)配置,导致单点故障。然而,最新的调查结果显示,LayerZero Labs运营的DVN基础设施本身存在严重安全漏洞。

LayerZero在博客中直言:“首先,一个迟到的道歉。我们犯了一个错误:允许我们的DVN在1-of-1配置中为高价值交易提供验证服务。我们没有监控自己的DVN究竟在保护什么资产,这创造了一个我们未曾看到的巨大风险。我们对此负责。”

安全漏洞细节与内部管理失误

此次漏洞的根源在于LayerZero Labs的DVN(去中心化验证者网络)被用于单签验证模式。在这种模式下,只需一个DVN批准即可完成跨链转移,构成了典型的单点故障。更严重的是,LayerZero在调查中还发现了一个历史遗留的安全隐患:三年半前,其多签钱包的一名签名者曾使用多签硬件钱包进行个人交易,意图使用个人钱包,但操作失误导致私钥暴露风险。LayerZero表示:“这显然是不被允许的。”该签名者已被移除,钱包轮换,并更新了安全实践,增加了本地异常检测软件,还创建了名为OneSig的自定义多签方案。

LayerZero强调,其底层协议并未受到损害,攻击实际是针对LayerZero Labs DVN使用的内部RPC基础设施,同时外部RPC提供商也遭受了分布式拒绝服务(DDoS)攻击。但无论技术细节如何,允许高价值资产暴露于单验证配置显然是不可接受的。

安全升级措施:全面转向多签验证

为防止类似事件再次发生,LayerZero宣布了重大安全升级:其DVN将不再服务于任何1-of-1配置的跨链路径。所有默认路径将尽最大可能迁移至5-of-5模式(即需要5个DVN中的5个签名),在仅支持3个DVN的链上,最低标准也将设为3-of-3模式。这意味着任何一个DVN都无法单独批准高价值交易,显著提升了安全性。

市场影响:竞品Chainlink趁势抢单

此次事件给LayerZero带来了直接的市场冲击。竞品Chainlink的跨链互操作性协议(CCIP)迅速抓住机会,赢得了Kelp DAO的rsETH桥接业务。同时,Solv Protocol本周宣布,在经过新一轮安全评估后,决定将超过7亿美元的代币化比特币基础设施从LayerZero迁移至Chainlink。此举显示出主要协议对LayerZero安全信任的动摇。

跨链桥长期以来一直是加密领域最脆弱的基础设施之一,本次事件再次敲响了警钟。LayerZero的主动认错和安全升级虽然在短期内可能挽回部分声誉,但竞争对手的抢单行为表明,市场对安全性的要求已不再容忍任何模糊地带。未来,LayerZero能否通过技术改进重获客户信任,仍有待观察。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。