跨链协议LayerZero联合网络安全公司Mandiant与CrowdStrike发布了4月18日rsETH桥漏洞利用的详细复盘。黑客从KelpDAO锁仓池中盗走了116,500枚rsETH,按当时价格计算约合2.92亿美元。调查报告将攻击源头指向朝鲜关联黑客组织TraderTraitor(又称UNC4899)。
攻击链条:从钓鱼邮件到伪造跨链交易
根据报告,攻击始于3月6日。黑客利用社会工程手段锁定LayerZero Labs的一名开发者,窃取其会话密钥后潜入LayerZero的RPC云环境。进入内部网络后,攻击者在RPC节点内存中植入恶意软件——这些节点原本负责跨网络处理区块链状态请求。被篡改的节点对监控工具返回正常响应,但对LayerZero Labs的去中心化验证网络(DVN)系统发��伪造数据。
为扩大攻击面,黑客对外部RPC提供商发动了拒绝服务攻击。LayerZero Labs的签名服务被迫转向两个已被攻陷的内部节点处理请求。Mandiant与CrowdStrike联合独立研究团队确认,伪造的消息随后获得了有效的验证签名,导致KelpDAO的rsETH桥放行了资产。
单验证者配置成为致命弱点
LayerZero指出,受影响的应用(OApp)在事发时仅依赖单一DVN验证配置。没有第二个独立验证者对那条伪造消息进行交叉验证,目标合约接收了唯一的证明并解锁了rsETH。LayerZero强调,其他OApp、通道或交易均未受到波及。
补救措施:更换云环境,废除单验证模式
漏洞曝光后,LayerZero对DVN系统的通道安全要求进行了彻底修订。公司明确DVN不再作为唯一必需的证明人签字。同时,LayerZero直接替换了受影响的云环境,全部基础设施采用加固配置重建,清除了遗留凭证。新系统中引入了短期凭证和管理访问变更的多人员批准流程,并增加了设备与会话校验检查。LayerZero表示,CrowdStrike、Mandiant以及zeroShadow正在继续配合执法机关推进调查。

