跨链桥安全再度成为焦点:LayerZero Labs在4月18日发布声明,详细解释了KelpDAO旗下rsETH代币遭遇的约2.9亿美元漏洞事件,强调此次攻击仅限于该协议,未扩散至其他资产或应用。
LayerZero零传染声明与归因
LayerZero Labs在社交媒体X上表示,初步迹象显示攻击者极可能是朝鲜集团Lazarus(TraderTraitor)。攻击者未直接利用协议层漏洞,而是污染了下游远程过程调用(RPC)基础设施,操纵了传递给验证器的数据,并通过分布式拒绝服务(DDoS)攻击压制未被攻破的节点。这种组合使得欺诈交易得以通过验证,同时规避了监控系统的检测。
声明指出,根本弱点在于KelpDAO的配置使用了单一DVN(去中心化验证器网络)结构,没有其他独立验证器可以拒绝伪造消息。LayerZero Labs强调,多DVN冗余配置原本可以要求多个验证器达成共识,从而使攻击失效。他们还确认:“在LayerZero协议上激活的集成已进行彻底审查,我们确信零传染到任何其他资产或应用。”事件完全限于KelpDAO的rsETH配置,是其单DVN设置的直接后果。
社区与Chainlink成员反驳声浪
然而,社区反应两极分化。Chainlink社区联络员Zach Rynes在X上直言:“不出所料,Layerzero正在推卸责任,声称自己的DVN节点基础设施被攻破导致了2.9亿美元的桥漏洞。”他认为问题源于基础设施控制和验证者集中化的结合,创造了单点故障。Rynes多年前就已警告此类风险,指出集中式验证设置使用户面临不成比例的系统性风险。“声称没有感染只是锦上添花。”他的批评反映了关于当同一实体控制基础设施和验证时责任划分的更深分歧。
KelpDAO目前面临采用多DVN设置的压力,标志着未来安全标准将更加严格。整个事件也凸显了DeFi桥安全模型的结构性弱点,将推动行业重新审视验证器设计中的去中心化与效率平衡。

