跨链互操作协议LayerZero于上周五(美东时间)晚些时候发布声明,公开承认其在Kelp DAO攻击事件中“犯了个错误”。这起事件导致价值2.92亿美元的加密资产失窃,且被指与朝鲜黑客组织有关。此前数周,LayerZero一直将责任归咎于Kelp DAO的开发配置失误。此番态度转变标志着双方公开争论的转折点。
LayerZero在博客中写道:“首先是迟来的道歉。”公司此前声称,Kelp选择了高风险“1-of-1”配置——即仅需一个去中心化验证者网络(DVN)批准跨链转移,从而形成单点故障。现在,LayerZero承认:“我们犯了一个错误,允许自己的DVN作为1/1 DVN来保护高价值交易。我们没有监控DVN所保护的内容,这造成了我们未能预见的风险。我们对此负责。”
为防止类似事件,LayerZero Labs宣布其DVN将不再服务于1/1 DVN配置。“所有路径的默认配置将尽可能迁移至5/5,在只有3个DVN可用的链上则不低于3/3。”博客补充道。
事件背景与安全漏洞
跨链桥作为连接不同区块链网络的基础设施,长期以来一直是加密生态中最脆弱的部分。此次攻击利用的是LayerZero Labs DVN用于验证的内部RPC基础设施,同时外部RPC提供商也遭受了分布式拒绝服务攻击。LayerZero强调其底层协议本身未被攻破,但承认开发者最终需为自己的安全假设配置负责。
此外,LayerZero还披露了三年前的一个安全事件:其多签钱包的一名签名者曾使用多签硬件钱包进行个人交易。尽管该签名者意图使用个人钱包,但行为仍违反安全规范。公司表示:“这显然是不允许的。”目前已将该签名者移除,更换了钱包,并更新了签名设备的安全实践,包括在每台设备上安装本地异常检测软件,以及创建定制多签方案OneSig。
市场影响与竞争对手行动
LayerZero的认错声明正值竞品Chainlink利用此事件争夺客户之际。Kelp已将rsETH桥迁移至Chainlink的跨链互操作协议(CCIP)。本周,Solv Protocol也宣布在重新安全审查后,正将超7亿美元的代币化比特币基础设施从LayerZero迁移出去。这显示LayerZero近期信誉受损,可能加速用户向更稳健方案的转移。
行业分析人士指出,LayerZero此次坦诚失误有助于重建部分信任,但还需配合切实的安全升级。高价值跨链交易市场对安全性高度敏感,任何配置缺陷都可能引发连锁反应。未来LayerZero若不能持续证明其DVN配置的可靠性,或将在与Chainlink的竞争中进一步失势。

