LayerZero公布rsETH桥2.92亿美元漏洞细节:朝鲜黑客入侵RPC篡改单验证

LayerZero公布rsETH桥2.92亿美元漏洞细节:朝鲜黑客入侵RPC篡改单验证

N
News Editor 01
2026-07-22 14:15:13
LayerZero联合Mandiant、CrowdStrike发布4月18日rsETH桥漏洞报告,朝鲜黑客TraderTraitor通过社会工程入侵开发者设备,篡改RPC节点绕过单验证者系统,盗取116,500枚rsETH(约2.92亿美元)。
LayerZerorsETH安全漏洞朝鲜黑客跨链桥

跨链协议LayerZero联合网络安全公司Mandiant与CrowdStrike发布了4月18日rsETH桥漏洞利用的详细复盘。黑客从KelpDAO锁仓池中盗走了116,500枚rsETH,按当时价格计算约合2.92亿美元。调查报告将攻击源头指向朝鲜关联黑客组织TraderTraitor(又称UNC4899)。

攻击链条:从钓鱼邮件到伪造跨链交易

根据报告,攻击始于3月6日。黑客利用社会工程手段锁定LayerZero Labs的一名开发者,窃取其会话密钥后潜入LayerZero的RPC云环境。进入内部网络后,攻击者在RPC节点内存中植入恶意软件——这些节点原本负责跨网络处理区块链状态请求。被篡改的节点对监控工具返回正常响应,但对LayerZero Labs的去中心化验证网络(DVN)系统发��伪造数据。

为扩大攻击面,黑客对外部RPC提供商发动了拒绝服务攻击。LayerZero Labs的签名服务被迫转向两个已被攻陷的内部节点处理请求。Mandiant与CrowdStrike联合独立研究团队确认,伪造的消息随后获得了有效的验证签名,导致KelpDAO的rsETH桥放行了资产。

单验证者配置成为致命弱点

LayerZero指出,受影响的应用(OApp)在事发时仅依赖单一DVN验证配置。没有第二个独立验证者对那条伪造消息进行交叉验证,目标合约接收了唯一的证明并解锁了rsETH。LayerZero强调,其他OApp、通道或交易均未受到波及

补救措施:更换云环境,废除单验证模式

漏洞曝光后,LayerZero对DVN系统的通道安全要求进行了彻底修订。公司明确DVN不再作为唯一必需的证明人签字。同时,LayerZero直接替换了受影响的云环境,全部基础设施采用加固配置重建,清除了遗留凭证。新系统中引入了短期凭证和管理访问变更的多人员批准流程,并增加了设备与会话校验检查。LayerZero表示,CrowdStrike、Mandiant以及zeroShadow正在继续配合执法机关推进调查。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。