LayerZero确认,KelpDAO在2026年4月18日遭遇一场规模达2.9亿美元的安全事件,受影响资产为rsETH。项目方表示,攻击者利用被毒化的RPC节点操纵了与LayerZero相关的��础设施,但这次事件被限制在单一应用范围内,没有影响其他应用或跨链资产。
攻击没有突破协议代码,而是绕过了外部验证基础设施
根据LayerZero披露,攻击目标并非协议核心代码,而是其去中心化验证网络DVN所依赖的外部基础设施。具体来看,攻击者毒化了下游RPC节点,这些节点原本用于交易验证。事件中有两个独立RPC节点被攻陷,攻击者借此向验证流程注入恶意数据。
仅靠这一点还不足以完成利用。LayerZero称,攻击者随后对健康的RPC节点发起DDoS攻击,迫使系统依赖已被控制的端点。在这种情况下,DVN最终验证了实际上并未发生的交易。
LayerZero称手法疑似关联Lazarus Group下属单元
LayerZero表示,这次攻击手法很可能与Lazarus Group,尤其是其TraderTraitor单元有关。其方法核心在于伪造RPC响应,而且这些响应在监控系统看来与正常数据并无明显差异。攻击执行后,恶意配置还会清除痕迹,这也增加了排查难度。
KelpDAO的单一验证器配置暴露出关键失效点
这起事件的受害范围集中在KelpDAO发行的rsETH。LayerZero称,KelpDAO当时采用的是单一DVN配置,也就是1-of-1验证模式,由一个验证器承担全部验证工作。这样一来,验证链路中就出现了明显的单点失效风险。
LayerZero表示,此前曾建议项目采用由多个独立验证器组成的多DVN冗余方案。但KelpDAO仍维持1-of-1配置。由于缺少额外验证层,伪造消息得以直接通过,未被拦截。
LayerZero已更换受影响节点,并停止支持高风险配置
LayerZero强调,事件中并不存在协议或核心系统层面的漏洞,问题出在应用配置层。事发后,团队已更换所有受影响的RPC节点,并恢复DVN运行。同时,团队开始联系使用类似单验证器配置的项目,并表示这类配置将不再获得其DVN支持。
LayerZero还确认,当前正与全球执法机构协作,并与行业合作方追踪被盗资金流向。协议团队也在持续审查与本次利用相关的数据。

