LayerZero Labs 发布了关于 KelpDAO 桥攻击 的详细报告。约 11.65 万枚 rsETH(价值 2.92 亿美元)在攻击中被盗。攻击者没有直接攻击 LayerZero 协议本身,而是先污染了用于验证网络的下游 RPC 基础设施,随后通过伪造交易数据骗过验证器,完成了攻击。
攻击仅限于单验证器配置
LayerZero 在公告中强调,此次攻击范围仅限于 KelpDAO 的 rsETH 桥接,因为该应用使用了 1-of-1 DVN(去中心化验证网络)配置,且唯一的验证者正是 LayerZero Labs 自己。LayerZero 此前一直建议应用采用多DVN 冗余架构,但 KelpDAO 并未遵循这一建议。公司明确表示“其他��链资产或应用零影响”,模块化安全架构将爆炸半径限制在了单一应用层配置上。
攻击流程:RPC 投毒 + DDoS 触发切换
根据报告,2026 年 4 月 18 日的攻击分三步:攻击者首先获取了 LayerZero Labs DVN 依赖的 RPC 节点清单,然后攻陷了分布于不同集群的两个节点,替换了 op-geth 二进制文件;第二步,注入恶意代码使节点向验证器发送伪造的交易数据,而向内部监控等其他端点仍返回真实数据;第三步,攻击者对未被攻陷的 RPC 端点发起 DDoS 攻击,迫使流量切换到已被投毒的节点,最终 LayerZero Labs DVN 确认了从未实际发生的交易。
外部取证结果与 LayerZero 的描述基本吻合。Chainalysis 将攻击者归因为朝鲜 Lazarus 集团下属的 TraderTraitor,并指出攻击未利用智能合约漏洞,而是通过单点故障的验证设置,伪造了一条跨链消息。
安全变更:不再签名 1/1 配置的消息
LayerZero 的应急措施包括:弃用并替换所有受影响 RPC 节点、恢复 Labs DVN 运行、联系执法部门、与 Seal911 等行业伙伴合作追踪被盗资金。更为关键的是政策层面��转变——公司声明其 DVN“将不再签名或以其他方式证明任何使用 1/1 配置的应用的消息”。这一直接的政策调整旨在防止 KelpDAO 式失败重演。
LayerZero 正在联系仍使用单验证器配置的项目,推动它们迁移到具备冗余能力的多 DVN 模型。这意味着公司承认,没有强制安全护栏的配置灵活性在实践中过于宽松。
Nexus Mutual 称,攻击在不到 46 分钟内从 KelpDAO 桥中抽走了 2.92 亿美元,使其成为 2026 年最大的 DeFi 损失之一。事件再次警示:即使智能合约本身完好,只要链下信任层薄弱,协议在实际运作中仍可能崩溃。LayerZero 试图证明,此事件的关键教训并非模块化安全失效,而是允许任何人运行单签名配置才是真正的错误。

