跨链通信协议Layerzero实验室于5月9日正式披露,其内部基础设施在KelpDAO遭遇2.92亿美元黑客攻击期间,被朝鲜黑客组织Lazarus集团入侵。此次攻击同时伴随着针对外部RPC提供商的分布式拒绝服务(DDoS)攻击,成为近期最受关注的跨链安全事件之一。
事件经过:RPC投毒与DDoS协同攻击
根据官方发布的报告,攻击者通过投毒内部远程过程调用(RPC)的数据源,污染了Layerzero实验室去中心化验证网络(DVN)所依赖的真相来源。与此同时,攻击者对实验室的外部RPC提供商发动了DDoS攻击,造成通信中断。这一精心策划的协同攻击导致KelpDAO遭受重创,损失高达2.92亿美元。不过,Layerzero强调,此次攻击仅影响了0.14%的应用和0.36%的总锁仓价值(TVL),其余部分保持安全。
团队道歉:沉默三周与安全漏洞反思
Layerzero实验室为在事件发生后沉默三周而公开道歉。团队承认,其在配置上存在重大疏忽:允许DVN作为高价值交易的单一验证者(1/1 DVN设置),形成了“单点故障”风险。此外,团队未能有效监管DVN所保护的内容,导致系统暴露在攻击之下。为了彻底解决这一问题,实验室正在教育开发者采用安全配置,并将不再支持1/1 DVN设置,未来默认迁移至5/5 DVN配置,以增强跨链安全性。
多签漏洞与“Onesig”解决方案
报告还披露了一起离奇的多签安全漏洞:三年前,一名多签签名者误将多签硬件钱包用于个人交易。该签名者已被移除,实验室随后推出了名为“Onesig”的自定义多签解决方案。Onesig通过本地哈希和默克尔化交易,防止未授权的后端交易。Layerzero同时将在所有支持Onesig的链上将多签阈值从3/5提升至7/10,以进一步抵御国家级威胁。
协议恢复与未来升级
尽管遭遇攻击,Layerzero表示自4月19日以来,网络已安全处理超过90亿美元的交易量。协议累计总转移金额超过2600亿美元。为巩固安全,实验室正开发用Rust编写的第二个DVN客户端,以增强客户端多样性;升级RPC仲裁配置,允许DVN在内外提供商之间选择细粒度仲裁;并推出统一平台“Console”,供资产发行者管理安全和监控异常。
Layerzero强调,底层协议本身并未受到RPC投毒影响,模块化设计确保了其余90亿美元交易的完整性。此次与Lazarus集团相关的攻击,再次凸显了跨链基础设施面临的持续、现实的国家级安全威胁。就在本周早些时候,朝鲜外交部通过官方媒体驳斥了美国及国际社会对其参与加密货币盗窃和网络攻击的指控,称其为“荒谬的诽谤”和“虚假信息”。

