跨链通信协议Layerzero Labs披露,其内部基础设施在KelpDAO安全事件期间遭到与朝鲜黑客组织Lazarus Group相关的攻击者入侵,攻击方式涉及内部远程过程调用(RPC)“投毒”以及同步发生的DDoS攻击。该公司表示,事件发生后曾经历长达三周的沟通沉默,如今已公开致歉,并说明正与外部安全合作伙伴共同完成完整的事后分析报告。
攻击与影响范围
根据Layerzero的说法,攻击者篡改了其去中心化验证网络(DVN)所依赖的内部RPC“真实数据源”,同时还对外部RPC服务商发起分布式拒绝服务攻击,形成复合型打击。公司称,此次事件影响被控制在较小范围,仅波及1个应用,约占生态应用总数的0.14%,涉及协议总资产价值的0.36%。
尽管事件引发市场对跨链安全的关注,Layerzero强调,底层协议本身并未受到RPC投毒的直接破坏。自4月19日以来,网络上仍有超过90亿美元的交易量完成跨链流转,且公司表示其模块化架构帮助其余流量维持安全。根据披露,Layerzero迄今累计处理的跨链转账总额已超过2600亿美元。
承认配置失误与单点风险
Layerzero在更新中坦言,团队此前允许其DVN在高价值交易中充当“单一验证者”,这是一次重大的安全疏忽。公司还承认,没有充分限制DVN所保护的对象,因而形成了明显的“单点故障”风险。这一表态意味着,问题不仅在于外部攻击复杂,也与内部安全策略和默认配置设计有关。
为修复这一缺陷,Layerzero表示将不再支持1/1 DVN配置,并开始推动开发者采用更安全的参数设置。该公司计划将默认配置迁移至5/5 DVN方案,同时建议开发者固定自身配置,而不是依赖默认选项,并将区块确认数设置到几乎不可能发生重组的水平,以降低跨链验证风险。
多签与基础设施升级
除DVN调整外,Layerzero还披露了一项与多签管理相关的异常失误:约3年半前,曾有个人错误地将一个多签硬件钱包用于私人交易。相关签名者目前已被移除。作为后续整改的一部分,公司推出名为“Onesig”的定制多签方案,通过在用户本地对交易进行哈希与Merkle化处理,阻止未经授权的后端交易。
与此同时,Layerzero正将多签阈值从3/5提升至7/10(适用于支持Onesig的链)。团队还在开发第二个基于Rust编写的DVN客户端,以提升客户端多样性,并改进RPC仲裁配置,使DVN能够在内部与外部服务商之间选择更细粒度的法定人数机制。公司还计划推出名为Console的平台,帮助资产发行方统一管理安全策略并监控异常行为。
跨链赛道安全压力持续上升
Layerzero表示,其核心设计理念一直是让应用自行掌握端到端安全,以避免系统性风险。此次与Lazarus Group相关的攻击披露,再次凸显跨链基础设施正面临长期且现实的高强度威胁。值得注意的是,报道还提到,近期已有部分DeFi项目转向采用Chainlink的CCIP方案,显示跨链安全能力正成为行业竞争的重要维度。
在更广泛的地缘政治背景下,朝鲜外交部本周早些时候曾通过官媒KCNA否认其与加密货币盗窃及网络攻击有关,称相关指控是“荒谬的诽谤”和带有政治动机的抹黑。不过,就本次事件而言,Layerzero已明确将攻击归因于与Lazarus Group相关的行为者,并将此次整改视为应对国家级威胁的一部分。

