2.9亿美元事件引发DeFi桥安全再审视
围绕KelpDAO的rsETH约2.9亿美元安全事件,LayerZero Labs发布说明,称此次攻击并非协议核心被直接攻破,而是发生在下游远程过程调用(RPC)基础设施层面。根据其披露,攻击者据称通过操纵去中心化验证网络使用的RPC系统、向验证者提供失真数据,并对未受控端点发起分布式拒绝服务攻击,从而让欺诈交易获得验证,同时规避监控系统识别。
LayerZero进一步表示,事件暴露出的关键弱点在于KelpDAO对rsETH采用了1:1的单DVN配置。在这种模式下,一旦支撑该配置的基础设施被攻破,就缺少独立验证者来否决伪造消息。该公司称,这一部署方式背离了其长期建议的Multi-DVN冗余设计;若采用多验证者配置,即便单一路径被破坏,攻击也难以生效。
“未波及其他资产”说法遭社区质疑
在对外表态中,LayerZero强调已审查协议中的活跃集成,并称“可以确认其他资产或应用没有受到影响”,认为此次损失完全局限于KelpDAO的rsETH集成,说明模块化安全设计阻止了风险向更广泛生态扩散。
不过,这一说法并未平息争议。Chainlink社区联络人Zach Rynes公开批评称,LayerZero是在将责任转移给集成方,真正的问题在于其DVN节点基础设施遭到破坏,以及验证者和基础设施控制过于集中,形成单点故障。他认为,LayerZero强调“没有传染效应”的表述,无法回避中心化验证模型本身带来的结构性风险。
行业焦点转向验证机制与责任边界
此次事件也让DeFi跨链桥的责任划分再次成为焦点:当同一体系同时影响验证逻辑与底层基础设施时,究竟应由协议提供方、集成项目方还是双方共同承担责任,仍缺乏统一答案。与此同时,KelpDAO正面临更大压力,被要求采用Multi-DVN配置,这被市场视为跨链安全标准可能进一步收紧的信号。
值得注意的是,相关报道还提到,此次rsETH事件对以太坊和Arbitrum上的资金造成重大影响,并令Aave V3承受明显坏账压力。随着事件细节持续发酵,DeFi市场对于桥接协议验证者设计、基础设施冗余以及去中心化程度的审查,预计将进一步加强。

