朝鲜黑客组织 Lazarus Group被初步认定为4月18日KelpDAO攻击事件的幕后方。根据披露,攻击者共转走约116,500枚 rsETH,按当时估值约合2.92亿美元,约占KelpDAO全部rsETH供应量的18%。随后,Arbitrum安全委员会在4月20日采取紧急链上行动,冻结了与该事件相关的30,766枚ETH,价值约7100万美元。
攻击路径指向跨链验证基础设施
多方报告显示,此次攻击并非传统前端钓鱼或私钥泄露,而是针对DeFi底层基础设施展开。报道称,攻击者先入侵了两个RPC节点,并向Layerzero的去中心化验证网络提供虚假交易数据,同时对其他观察者维持正常数据流。之后,攻击方又对剩余正常节点发起分布式拒绝服务攻击,迫使KelpDAO桥接系统切换至已被控制的基础设施。
在掌握验证层后,攻击者伪造了一条跨链消息,进而授权提取大额rsETH。报道还称,被冻结资产之外,Lazarus此后又将约1.75亿美元的ETH转移至新的以太坊地址,Arkham Intelligence正在持续追踪相关钱包活动。
三周内第二起重大归因事件
这是近三周内第二起被归因于Lazarus的大规模攻击。4月1日,Drift Protocol也曾遭遇约2.85亿美元损失,调查人员同样将其与该组织联系起来。两起事件合计损失已接近6亿美元。
报道指出,Lazarus近年来已成为加密行业最具破坏性的威胁之一。资料显示,朝鲜相关黑客在2025年共窃取约20.2亿美元加密资产,同比增长51%。历史上,包括Bybit、Ronin Network、DMM Bitcoin与WazirX等多起重大案件,也都曾被归因于该组织或与其相关的行动网络。
桥接安全再次成为焦点
KelpDAO事件再次凸显跨链桥和验证系统的安全风险。分析认为,类似攻击反映出黑客正从针对用户和前端界面的传统模式,转向更底层的节点、验证器和消息传递机制。安全研究人员普遍建议,加强多重签名机制、开展独立RPC节点审计,以及引入实时行为监控,可能是降低此类风险的直接措施。
在监管与执法层面,美国财政部、司法部及FBI过去已多次对Lazarus相关地址和个人采取制裁、起诉与风险提示措施,但从近期事件看,这一组织仍在不断调整攻击和洗钱手法,包括链间跳转、DEX兑换以及分散到大量地址等方式,以提升追踪和冻结难度。

