在短短两周内,朝鲜黑客通过两起精心策划的攻击,从加密货币交易公司Drift和DeFi协议Kelp中盗取了超过5亿美元。其中,对Kelp的攻击尤为引人注目,因为它并非利用传统的代码漏洞,而是直接攻击了系统的基础信任假设——单一验证器配置。这让整个去中心化金融(DeFi)生态的安全基石再次受到拷问。
攻击手法:绕过密码学,利用系统配置
据安全专家分析,Kelp攻击的核心并非破解加密算法或窃取私钥,而是操纵输入数据。Kelp协议依赖一个单一的验证器(Verifier)来批准跨链消息。攻击者提交了伪造的跨链消息,并利用系统仅验证签名来源而非消息真实性的缺陷,成功让系统批准了实际上从未发生的交易。
ENS Labs首席信息安全官Alexander Urbelis一针见血地指出:“签名保证的是作者身份,而非真相。一张签了名的谎言仍然是谎言。”这种“信任但验证”的缺失,使得攻击者可以轻松绕过安全防线。
单一验证器:中心化的去中心化
Kelp协议使用LayerZero的跨链基础设施,但其默认配置只设置了一个验证器。虽然这样做是为了速度和简便,但却消除了关键的安全层。安全公司SVRN首席运营官David Schwed批评道:“如果一种配置被认定为不安全,就不应该将其作为选项提供。依赖每个人阅读文档并正确操作的安全策略是不现实的。”此次攻击后,LayerZero已建议用户部署多个独立验证器来批准交易,类似于银行转账的多签要求。
但这一事件也暴露出DeFi行业的深层矛盾:许多系统号称去中心化,却在底层依赖中心化的单点故障。Urbelis强调:“去中心化不是一个系统拥有的属性,而是一系列决策。整个技术栈的安全程度取决于最中心化的那一层。”当攻击者意识到许多协议在数据提供者或基础设施层面仍存在中心化点时,他们便集中火力向这些薄弱环节进攻。
市场连锁反应:从Kelp到Aave的危机传导
Kelp被攻破的后果远不止协议本身。由于DeFi资产具有可组合性,Kelp的抵押资产被广泛用于其他平台。例如,借贷协议Aave曾接受这些受影响资产作为抵押品,现在不得不面对坏账风险。单个漏洞迅速演变为更广泛的系统性压力事件。Schwed比喻道:“这些资产就像一连串的欠条,链条的强度取决于每个环节的控制。一旦一个环节断裂,其他环节也会受到影响。”
市场对此反应迅速。事件曝光后,相关代币价格出现短暂波动,投资者对跨链和再质押(Restaking)基础设施的信心受到打击。分析师警告,朝鲜黑客组织Lazarus Group正将目标从交易所转向这些底层基础设施,因为后者持有庞大资产且监管难度更高。
朝鲜黑客战术升级:从漏洞扫描到系统信任攻击
此次攻击并非孤立事件。在更早的Drift事件中,朝鲜黑客使用了社会工程学手段。而现在,他们利用的是系统设计本身的原则问题。Urbelis表示:“这不是一系列事件,这是一种节奏。你不能通过打补丁来修复采购计划。”黑客已经学会在基础设施层寻找并非漏洞而是配置错误或信任假设薄弱的点,而这些往往在可见的应用层之下,难以监控且容易误配置。
安全专家一致认为,最大的风险不是未知的漏洞,而是已知但未被完全修复的弱点。Kelp攻击并未引入新的漏洞类型,它只是再次证明:当安全被视为建议而非强制时,整个生态系统将继续为此付出代价。随着攻击者速度越来越快,这一代价只会越来越高。

