LayerZero将2.9亿美元Kelp被盗归咎于单验证者配置,锁定朝鲜黑客组织Lazarus

LayerZero将2.9亿美元Kelp被盗归咎于单验证者配置,锁定朝鲜黑客组织Lazarus

N
News Editor 01
2026-07-04 13:45:11
LayerZero声明Kelp DAO因采用单验证者安全设置导致2.9亿美元被盗,攻击者通过入侵RPC节点并发动DDoS实现跨链欺诈。LayerZero强调协议本身无漏洞,并已确认朝鲜Lazarus集团为幕后黑手。

跨链互操作协议LayerZero正式将Kelp DAO价值2.9亿美元的rsETH盗币事件归因于Kelp自身的安全配置缺陷。根据LayerZero官方披露,Kelp运行了一个单验证者(1-of-1 verifier)架构,而该配置正是LayerZero此前明确警告过的风险设置。

攻击手法:基础设施层渗透与选择性欺骗

本次攻击并非针对协议代码,而是采用了一种新型向量——直接攻击跨链验证所依赖的基础设施层。LayerZero表示,以高置信度初步判定攻击者为朝鲜黑客组织Lazarus Group及其下属分支TraderTraitor。攻击者成功入侵了LayerZero验证者所依赖的两个远程过程调用(RPC)节点,并将节点上运行的二进制程序替换为恶意版本。

这些恶意节点被设计为“选择性撒谎”:对LayerZero验证者报告伪造的交易信息,同时对其他查询同一节点的系统保持真实数据输出。这种隐蔽行为使得LayerZero自身的监控系统无法察觉异常,因为监控同样会查询这些RPC节点,但来自不同的IP地址。

然而,仅控制两个节点仍不足够——LayerZero的验证者还会查询未受入侵的外部RPC节点。为此,攻击者对这些外部节点发动了分布式拒绝服务攻击(DDoS),强制故障转移到已被污染的节点。LayerZero共享的流量日志显示,DDoS攻击发生在太平洋时间上周六的10:20至11:40之间。一旦故障转移触发,被控节点向验证者声称一条合法的跨链消息已到达,Kelp的跨链桥随即向攻击者释放了116,500枚rsETH。随后,恶意节点软件自毁,清除了二进制文件和本地日志。

根源剖析:Kelp的单验证者配置成唯一突破口

LayerZero强调,此次攻击之所以成功,根本原因在于Kelp采用了1-of-1验证者配置——即LayerZero Labs是唯一负责验证进出rsETH跨链桥消息的实体。而LayerZero的公开集成清单及与Kelp的直接沟通中,均明确建议采用多验证者冗余架构(multi-verifier setup),要求多个独立验证者达成共识后才能确认消息。在这种配置下,污染单个验证者的数据源无法伪造有效消息。

“KelpDAO选择了使用1/1 DVN配置,”LayerZero在声明中写道(DVN指去中心化验证网络),“一个充分加固的配置应当要求多个独立DVN达成共识,即便任何单一DVN被攻破,攻击也将无效。”

LayerZero确认本次事件未波及其他协议应用,所有采用多验证者设置的OFT标准代币和应用程序均未受影响。目前LayerZero Labs验证者已恢复在线,并宣布将不再为任何采用1-of-1配置的应用签署消息,强制推动整个协议向多验证者设置迁移。

市场影响:协议级恐慌消退,安全架构评估成焦点

此次事件对DeFi市场的冲击呈现结构性分化。若为协议级漏洞,意味着每条链上的每个OFT代币都面临风险;但配置失败和定向基础设施攻击表明,LayerZero协议本身按设计运行,Kelp的安全选择而非LayerZero的代码创造了漏洞敞口。这一区分对于DeFi市场评估LayerZero风险至关重要——投资者可能会重新审视跨链协议的安全性依赖于集成方的安全实践,而非仅协议代码本身。未来,LayerZero生态内的应用方将被迫升级至多验证者配置,短期内或增加集成成本,但长期看将提升整体安全性。

另一方面,Lazarus Group在短短18天内通过两种截然不同的攻击向量从DeFi领域盗取了超过5.75亿美元(4月1日的Drift Protocol事件及4月18日的Kelp事件),表明该组织正在以比DeFi协议加固防御更快的速度调整攻击手法。这对整个行业的安全防护体系提出了更高要求。

截至目前,Kelp DAO尚未就LayerZero的归因说明或为何在明确反对下仍运行1-of-1配置做出公开回应。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。