Layerzero Labs 于4月18日在社交平台X上发布声明,详细说明了KelpDAO约2.9亿美元rsETH跨链漏洞的调查结果。声明将事件定性为基础设施级攻击,并指出攻击者极有可能来自朝鲜的Lazarus集团下属TraderTraitor组织。据称,攻击并未直接入侵Layerzero协议本身,而是污染了其去中心化验证网络所用的下游RPC基础设施,通过操纵提交给验证器的数据,并对未被攻破的端点施加分布式拒绝服务压力,最终使欺诈交易通过验证,同时避开了监控系统的检测。
Layerzero Labs强调,根本问题在于KelpDAO的rsETH配置采用了单一的DVN结构(即只有一个去中心化验证网络),一旦支撑基础设施被攻破,就没有独立的验证器可以拒绝伪造消息。声明指出,这种配置违背了其长期建议的多DVN冗余架构——若采用多元化配置,需要多个验证器达成共识,即便其中一条路径被攻破,攻击也无法生效。
责任归属争议:协议安全还是用户配置失误?
Layerzero Labs声称已对协议上所有活跃集成进行了全面审查,并确认“零传染”——漏洞完全局限在KelpDAO的单一DVN配置内,没有波及任何其他资产或应用。社区反应尖锐对立。Chainlink社区联络人Zach Rynes在X上直言:“不出所料,Layerzero正在推卸责任——他们自己的DVN节点基础设施被攻破,导致了2.9亿美元的桥漏洞。” 他认为问题既出在基础设施控制上,也出在验证器集中上,形成了一个单点故障。Rynes早在几年前就警告过这种中心化风险,并称这种设置使用户暴露于过大的系统性风险中。“声称没有传染简直是锦上添花的谎言,”他总结道。这场争论反映出DeFi基础设施安全问责制的深层分歧:当同一实体同时控制基础设施和验证时,责任到底该归谁?
事件曝光后,KelpDAO面临采用多DVN设置的压力,预示更严格的安全标准即将到来。整个DeFi桥验证模型的可信度正在被放大审视。

