朝鲜黑客扩张加密掠夺版图:两周内盗走5亿美元,DeFi安全警钟长鸣

朝鲜黑客扩张加密掠夺版图:两周内盗走5亿美元,DeFi安全警钟长鸣

N
News Editor 01
2026-07-04 19:09:11
朝鲜黑客利用社会工程学攻击DeFi协议Kelp和Drift,两周内盗取超5亿美元。Kelp漏洞源于单一验证器配置缺陷,引发对跨链安全及去中心化实质的质疑,Aave等平台受波及。

不到三周前,与朝鲜有关联的黑客通过社会工程学攻击了加密货币交易公司Drift;如今,同一团伙似乎又对重新质押协议Kelp发动了更大规模的攻击。这两起事件合计盗走超过5亿美元,表明朝鲜黑客的进攻方式正从寻找漏洞或窃取凭证,转向利用去中心化系统中固有的基础假设。

Kelp攻击:签名不保证真相

Kelp漏洞的核心并非破解加密算法或窃取密钥,而是攻击者操纵了系统输入的数据。协议本身按设计运行,但依赖单一验证器来批准跨链消息。ENS Labs首席信息安全官Alexander Urbelis指出:“安全故障很简单:签了名的谎言仍然是谎言。签名保证作者身份,但不保证事实。” 区块链安全公司SVRN的COO David Schwed补充:“这不是为了突破加密,而是利用系统配置方式。” 该配置出于速度和便利性只设单个验证器,相当于银行转账只需一个签名,移除了关键安全层。尽管LayerZero事后建议使用多个独立验证器,但生态内部分声音反驳称LayerZero默认配置即为单一验证器。Schwed批评:“如果已确认某配置不安全,就不应作为选项提供。依赖每个人阅读文档并正确操作并不现实。”

去中心化的营销与现实鸿沟

此次攻击暴露了去中心化营销与实质之间的差距。“单一验证器不是去中心化,是中心化的去中心化,”Schwed强调。Urbelis进一步指出:“去中心化不是系统属性,而是一系列决策。整个堆栈的强度取决于其最中心化的层级。” 这意味着即使表面去中心化的系统,在数据提供者或基础设施等不显眼层也可能存在弱点。这正是Lazarus集团重点攻击的方向——跨链与再质押基础设施,这些层复杂且常位于可见应用之下,却持有大量资产。

市场影响:连锁反应与行业反思

Kelp的攻击不仅限于自身:其资产被多平台复用,如借贷协议Aave接受了受影响代币作为抵押品,导致单个攻击演变为系统压力事件。Schwed比喻:“这些资产是一连串期票,链条强度取决于每环的控制力。” 过去两周的“节奏”(Urbelis语)表明,朝鲜黑客已将其采购计划系统化,无法靠打补丁解决。业界必须重新审视安全基础:签名机制、验证器去中心化以及配置默认项。

更值得警惕的是,Kelp漏洞并非新技术突破,而是已知配置问题被利用。黑客速度越来越快,而安全若被视为建议而非承诺,代价将日益高昂。对于DeFi投资者,需关注协议对关键组件的去中心化设计;对于开发者,安全应从默认开始,而非作为可选升级。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。