跨链消息协议LayerZero今日发布声明,将上周发生的Kelp DAO 2.9亿美元攻击事件责任明确指向Kelp DAO自身的安全配置缺陷,并称攻击者极有可能来自朝鲜黑客组织Lazarus集团。这一事件不仅刷新了2026年DeFi单次损失金额纪录,更暴露出跨链桥安全架构中隐藏的“魔鬼细节”。
攻击手法:基础设施层的“精准欺骗”
LayerZero在技术报告中详细还原了攻击过程。黑客并未针对Kelp的智能合约代码漏洞,而是将矛头指向了LayerZero验证者依赖的远程过程调用(RPC)节点。攻击者首先攻破了两个RPC节点,将原本运行在节点上的二进制软件替换为恶意版本——这些恶意软件只对LayerZero验证者提供虚假交易数据,而对其他系统查询则保持正常响应,从而规避了LayerZero自身监控系统的检测。
由于LayerZero验证者同时查询多个未受感染的RPC节点,黑客在周六上午10:20至11:40(太平洋时间)发动了分布式拒绝服务(DDoS)攻击,迫使验证者切换到已被控制的节点。一旦故障转移触发,植入恶意软件的节点向验证者报告“一笔有效的跨链消息已到达”,Kelp的桥合约随即释放了116,500枚rsETH(价值约2.9亿美元)至攻击者地址。恶意软件随后执行自毁程序,清除了二进制文件和本地日志,使得取证困难重重。
LayerZero强调,此次攻击之所以成功,根本原因在于Kelp DAO采用了“1-of-1”验证者配置——即仅由LayerZero Labs一家机构作为唯一验证者来确认rsETH桥的跨链消息。LayerZero在公开的集成检查清单以及直接与Kelp的沟通中均明确推荐采用多验证者设置(multi-verifier setup),要求多个独立验证者达成共识才能确认消息。在那种配置下,即使单一验证者的数据源被污染,也无法伪造有效消息。
责任归属:协议设计缺陷还是集成配置失误?
LayerZero在声明中直接引述:“KelpDAO选择使用了1/1 DVN(去中心化验证网络)配置。”并补充道:“适当加固的配置本应要求多个独立DVN达成共识,这将使此次攻击即使在任一DVN被攻陷的情况下也无效。”这一表态将责任完全推给了Kelp的安全决策,而非LayerZero协议代码本身。
从架构层面看,这一区分对DeFi如何评估LayerZero的风险至关重要。如果是协议级漏洞,意味着所有基于OFT标准的代币和所有链上的应用都可能面临威胁;而若仅是某个集成方的配置缺陷配合有针对性的基础设施攻击,则说明协议本身按预期运行,是Kelp的安全选择而非LayerZero的代码制造了可乘之机。
LayerZero进一步确认,此次攻击未对协议上其他任何应用造成传染。所有运行多验证者设置的OFT代币和应用均未受影响。目前LayerZero Labs验证者已恢复在线,但公司宣布即日起不再为任何采用1/1配置的应用签署消息,强制推动全协议迁移至多验证者设置。
朝鲜Lazarus的“连环劫”:18天盗走超5.75亿美元
LayerZero将攻击者初步判定为朝鲜Lazarus集团及其下属的TraderTraitor分支。该组织此前已于4月1日制造了Drift Protocol攻击事件,通过社会工程手段攻陷治理签名者盗取巨额资产。加上此次Kelp攻击(4月18日),同一个朝鲜黑客单位在18天内通过两种完全不同的攻击向量从DeFi领域盗走了超过5.75亿美元:前者利用社交工程攻击治理签名者,后者则通过基础设施RPC节点投毒实现。
这一系列行动表明,Lazarus集团的攻击战术进化速度远超DeFi协议加固防御的速度。社区普遍担忧,如果项目方继续忽视安全配置的最佳实践,类似攻击恐将常态化。
市场影响与行业启示
事件公布后,LayerZero的原生代币ZRO在24小时内下跌约4%,而Kelp DAO的代币rsETH锚定价格一度滑落至0.98美元,随后部分回升。市场分析师指出,虽然LayerZero将责任界定为“配置问题”,但作为验证者服务的提供方,其声誉仍受到一定冲击。不过,多验证者架构的普及有望在长期降低LayerZero的系统性风险,并提升市场对其安全模型的信心。
对于DeFi项目方而言,此次事件敲响了警钟:最佳安全实践并非可选项,而是生存刚需。LayerZero的强制升级政策可能加速行业统一安全标准,但高昂的运营成本或使小型协议面临两难——要么增加验证者数量以提高安全性,要么面临服务中断的风险。
截至发稿,Kelp DAO尚未就LayerZero的声明作出公开回应,也未解释为何在明确建议下仍坚持单验证者配置。社区正密切关注Kelp是否会对受损用户提出补偿方案,以及此次事件是否会触发针对LayerZero与Kelp的诉讼或监管调查。

