LayerZero再陷安全争议:多签密钥被指参与迷因币交易

LayerZero再陷安全争议:多签密钥被指参与迷因币交易

N
News Editor 01
2026-07-05 16:32:11
跨链消息协议LayerZero被指存在OPSEC失误,生产环境多签签名地址曾在Uniswap交易McPepes迷因币,引发市场对其密钥管理、桥接安全和基础设施治理的担忧。

跨链消息协议LayerZero近日再度卷入安全与治理争议。根据5月8日公开流传的指控信息,LayerZero部分用于生产环境的多重签名地址,曾被用于在Uniswap上交易迷因币McPepes(PEPES)。批评者认为,这一行为暴露出其在运营安全(OPSEC)和密钥隔离方面存在明显缺陷,可能将本应只用于关键签署任务的核心密钥暴露在钓鱼攻击和恶意合约风险之下。

争议焦点集中在LayerZero的2/5 Gnosis Safe多签钱包。据报道,该多签机制被用于保护用户桥接资产,并控制其OFT基础设施中的关键配置。流传于X平台的内部讨论截图显示,五名签署者中的三人,曾使用相关地址参与与多签职责无关的链上活动,包括流动性提供、质押以及迷因币交易等操作。这使外界质疑,生产级签名密钥是否被不当复用。

被质疑的多签地址与链上行为

根据报道,相关签署地址中,有地址被指与McPepes(PEPES)交易及Hop平台活动相关;另有地址持有约1200万美元资产,并参与Stargate质押;还有地址涉及Curve、PancakeSwap和SpookySwap上的流动性提供。尤其引发关注的一笔交易发生在2023年3月1日,一地址通过Uniswap V3将0.198548073枚ETH兑换为约173万枚McPepes代币

批评者认为,这类行为本身已突破基础设施密钥管理的基本边界。对于承担“保护数十亿美元级别用户资产”职责的生产多签而言,任何与外部网站、DEX交互的链上操作,都可能扩大攻击面。一旦签署者访问恶意前端、签署有问题的授权或与带后门的合约互动,核心密钥就可能间接暴露于风险环境中。

问题为何引发强烈反应

在区块链基础设施领域,生产密钥隔离通常被视为最基础的安全原则之一。报道指出,LayerZero这一多签设置不仅被质疑存在“密钥复用”问题,还被指出缺乏timelock(时间锁)机制,并且相关密钥多年保持静态状态。更令市场担忧的是,据称同一批参与者还负责多签控制下的DVN设置及LayerZero兼容协议所使用的库配置。

从风险模型来看,如果一个2/5多签系统中的签名密钥未能与日常链上行为彻底隔离,那么攻击者一旦通过社会工程、恶意签名或供应链攻击控制其中两把密钥,理论上就可能对整个多签资产或关键配置造成实质性威胁。这也是为何此事迅速在加密社区引发激烈讨论。

LayerZero CEO回应:并非“迷因币投机”

针对外界指控,LayerZero首席执行官Bryan Pellegrino回应称,相关交易来自已被移出多签钱包的前成员,并否认这是所谓的“迷因币交易”。他表示,这些操作实为OFT测试,而非投机行为;同时强调,涉事钱包目前已不再承担签署职能。

不过,这一解释并未完全平息争议。质疑者指出,链上记录显示相关交易对象是McPepes而非后续更广为人知的PEPE,且“用ETH在Uniswap上兑换迷因币”如何被定义为OFT测试,仍缺乏更详尽说明。截至报道所述,LayerZero尚未公开完整反驳材料,也未披露针对历史签署行为的全面审计结果。

舆论压力叠加安全审视升级

此次风波发生的时间点也格外敏感。就在争议曝光前不久,Solv Protocol宣布计划将超过7亿美元的代币化比特币资产——包括SolvBTC与xSolvBTC——从LayerZero迁移至Chainlink的CCIP。Solv方面提到,其决定与安全审查更新及桥接问题有关,其中包括近期利用LayerZero桥接路径的Kelp DAO黑客事件。尽管Solv的公告未直接点名此次多签争议,但市场很自然地将二者联系起来,进一步放大了LayerZero所面临的信任压力。

在社交平台上,部分行业观察人士将此事描述为“糟糕的OPSEC案例”。批评声音强调,生产环境密钥不应承担任何非必要用途,更不应参与与协议核心功能无关的DEX交易。对于大量项目和资产依赖的跨链通信基础设施而言,哪怕只是流程失范,也足以触发广泛的风控重评。

市场影响:信任成本或高于技术争议本身

从市场层面看,这起事件的直接影响未必立刻体现为协议停摆或资产损失,但其潜在后果在于信任成本上升。LayerZero作为跨链消息与资产互操作的重要基础设施,其安全声誉直接关系到合作协议、机构用户及桥接资产持有者的风险偏好。一旦市场认定其治理流程和密钥管理存在松散问题,项目方可能转向审计标准更透明、控制机制更严格的替代方案。

更长远看,这一事件再次提醒行业:跨链协议的竞争,已不仅是消息传递效率、兼容性与生态覆盖面的竞争,更是安全治理、权限隔离和事件透明度的竞争。对于LayerZero而言,若想缓解外界疑虑,后续是否公布详细审计、解释历史签名操作范围、说明现行密钥管理标准,或将成为恢复市场信心的关键。

截至目前,围绕LayerZero多签密钥使用边界的争议仍在发酵。无论最终定性如何,这起风波都为整个加密基础设施行业敲响警钟:在处理核心权限时,技术能力之外,纪律化的安全流程同样决定项目能否赢得长期信任。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。