LayerZero陷OPSEC风波:多签密钥被指参与迷因币交易

LayerZero陷OPSEC风波:多签密钥被指参与迷因币交易

N
News Editor 01
2026-07-05 16:32:11
跨链消息协议LayerZero被指在生产环境多签密钥管理上存在严重OPSEC问题,相关地址据称曾在Uniswap交易McPepes迷因币,引发市场对其安全治理与桥接风险的担忧。

跨链消息协议LayerZero近日陷入新的安全舆论风波。根据5月8日曝光的指控,LayerZero用于关键基础设施的生产环境多签签名地址,曾被用于在Uniswap上交易迷因币McPepes。这一事件迅速引发加密社区对其运营安全(OPSEC)、密钥隔离机制以及跨链基础设施治理方式的广泛质疑。

此次争议的核心,指向LayerZero一套2-of-5 Gnosis Safe多签钱包。据报道,该多签被用于保护用户跨链资产,并控制其OFT基础设施中的关键参数。外界质疑在于,部分签名人不仅承担生产环境签名职责,还使用相关地址参与与多签职能无关的链上操作,包括流动性提供、质押以及迷因币交易,这被认为违反了安全行业最基本的密钥隔离原则。

争议焦点:生产级多签地址被指混用

流传于X平台的内部讨论截图显示,五名签名人中的三人曾使用相关地址执行非多签业务。被点名的地址中,有地址与McPepes(PEPES)交易及Hop平台活动相关;另有地址据称持有约1200万美元资产,并参与Stargate质押;还有地址曾在Curve、PancakeSwap和SpookySwap上提供流动性。

其中最受关注的一笔交易发生在2023年3月1日:某相关地址通过Uniswap V3,用0.198548073枚ETH兑换了约173万枚McPepes代币。批评者据此认为,这类原本肩负保护数十亿美元级别基础设施责任的密钥,实际却被暴露在去中心化交易场景中,可能增加与恶意合约交互、钓鱼链接攻击及供应链攻击的风险。

更令市场担忧的是,这套多签据称没有timelock(时间锁)机制,而相关密钥又长期保持活跃但缺乏隔离管理。在安全研究者看来,如果同一套生产密钥被用于日常链上活动,那么其攻击面将被显著放大。对于管理跨链通信和桥接资产的基础设施而言,这种操作方式尤其敏感。

为何OPSEC问题会引发如此强烈反应?

LayerZero在多链生态中扮演的是底层消息传递与资产互操作的重要角色,其多签配置不仅涉及代币桥接安全,也关系到兼容协议的DVN设置及库文件控制。一旦关键签名密钥遭受攻击,理论上可能影响的不只是单一钱包资产,更可能波及依赖该基础设施的协议和用户。

报道援引的质疑还指出,在该2-of-5结构下,理论上只要两把密钥被盗,就可能导致整个多签资金和控制权面临重大风险。虽然这并不意味着系统已经遭到攻破,但它突显出密钥管理设计在容错和隔离方面的敏感性。对于跨链赛道而言,桥接协议历来是黑客重点攻击对象,任何密钥管理瑕疵都会被市场高度放大。

这一风波出现的时间点也颇为微妙。就在相关指控发酵前不久,Solv Protocol宣布计划将超过7亿美元代币化比特币资产——包括SolvBTC和xSolvBTC——从LayerZero迁移至Chainlink的CCIP。Solv方面提到其出于最新安全审查结果和桥接问题考量作出调整。尽管其公告未直接点名本次事件,但在市场眼中,这无疑进一步强化了外界对LayerZero安全路线的审视。

LayerZero回应:并非“炒作迷因币”

针对外界指控,LayerZero首席执行官Bryan Pellegrino作出回应称,相关交易来自已被移出多签钱包的前成员。他否认所谓“迷因币交易”的定性,表示这些操作只是OFT测试,而非投机行为。同时,他强调,涉事钱包当前已不再承担签名职责。

不过,质疑者并未因此完全释疑。部分社区成员指出,争议交易对应的是McPepes,而非后续市场更熟悉的PEPE;同时,从ETH通过Uniswap兑换迷因币代币的行为,如何被定义为OFT测试,仍缺乏足够公开、透明的解释。更关键的是,截至目前,LayerZero尚未公开一份完整的历史操作审查报告,也未就相关签名人此前所有链上行为给出系统性复盘。

社区批评升温,市场关注治理透明度

随着事件扩散,加密社区对LayerZero的批评迅速升温。部分行业观察人士直言,这种做法体现了“糟糕的OPSEC”,并警告若默认配置下的关键基础设施存在类似隐患,可能为供应链攻击埋下风险。社交平台上的讨论从震惊、不满,到要求项目方提高透明度、披露更多内部安全流程不等,反映出市场对基础设施项目治理标准的期待正在提升。

从市场影响看,这起事件短期内未必直接构成链上资产损失,但其对信任成本的冲击不容忽视。LayerZero作为跨链生态中的关键中间层,一旦其安全管理持续遭受质疑,可能影响开发者、机构资产发行方以及集成协议对其技术路线的评估。尤其在跨链桥频繁成为攻击目标的背景下,项目是否能够证明自身具备严格的密钥隔离、签名权限分层和审计透明度,将直接关系到生态采用速度。

总体来看,此次风波尚未出现项目被攻破或资产被盗的直接证据,但它再次提醒市场:对于承载大规模用户资金和多协议协作的基础设施而言,“密钥只做关键事”并非形式要求,而是安全底线。LayerZero后续若想平息争议,除了强调涉事人员已被移除,更需要通过公开审计、权限变更记录和治理改进方案,向市场证明其安全体系足以支撑跨链网络的长期信任。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。