跨链通信协议LayerZero Labs披露,其内部基础设施在KelpDAO遭遇攻击期间曾被黑客入侵,并伴随一次针对外部RPC提供商的DDoS攻击。根据官方说明,攻击者通过污染LayerZero Labs去中心化验证器网络(DVN)所依赖的内部远程过程调用(RPC)“真实数据源”,试图借此为针对KelpDAO的攻击创造条件。LayerZero将此次事件归因于Lazarus Group(拉撒路组织),并就事发后三周沟通沉默公开致歉。
影响范围有限,但暴露架构短板
LayerZero表示,此次事件仅波及单一应用,占其生态总应用数量的0.14%,对应协议总锁定价值的约0.36%。团队强调,底层协议本身并未因RPC投毒而失效,自4月19日以来,网络上仍有超过90亿美元的交易量安全流转;按官方博客数据,LayerZero迄今累计促成的跨链转移规模已超过2600亿美元。
不过,官方也承认,这起事件暴露出自身在安全配置和风险约束上的明显失误。LayerZero称,团队曾允许自家DVN在高价值交易中充当“单独验证者”,并未充分限制其所保护的业务范围,从而形成了典型的单点故障风险。
停止1/1 DVN默认路径,升级为更高门槛配置
为修补这一问题,LayerZero表示将不再支持1/1 DVN配置,并正推动默认设置迁移至更安全的5/5 DVN方案。团队同时建议开发者锁定自身配置,而不是依赖默认参数,并将区块确认数设置在几乎不可能发生重组的水平,以降低跨链验证过程中遭遇异常状态的概率。
此外,LayerZero正在开发第二个采用Rust编写的DVN客户端,以提升客户端多样性,减少单一实现带来的系统性风险。团队也在改进RPC仲裁机制,使DVN可以在内部和外部提供商之间选择更细粒度的仲裁组合,从而增强对数据源污染和服务攻击的抵御能力。
多签流程重构,“Onesig”上线
此次披露还涉及一项令人意外的历史安全疏漏。LayerZero称,大约三年半前,曾有一名相关人员误将多签硬件钱包用于个人交易。涉事签名者现已被移除,团队推出自研多签方案Onesig,通过在用户本地对交易进行哈希和Merkle化处理,防止未经授权的后端交易发生。
在此基础上,LayerZero还计划将所有支持Onesig的链上多签阈值从3/5提升至7/10。与此同时,公司正在推出名为Console的统一平台,面向资产发行方提供安全管理和异常监控能力。
整体来看,LayerZero试图传递的信息是:尽管此次攻击与国家级威胁行为体有关,但模块化架构帮助其将风险控制在局部范围内。不过,这次事件也再次提醒市场,跨链基础设施仍是黑客重点关注目标,安全假设、默认配置与运维流程中的任何薄弱环节,都可能被迅速放大为高价值攻击入口。

