Ripple首席技术官David Schwartz本周抛出重磅观点:他此前在为RLUSD评估跨链桥系统时,已经预见到了Kelp DAO rsETH桥被窃2.92亿美元这类攻击的土壤。
“我评估了大量DeFi桥接系统,几乎只关注安全和风险层面,”Schwartz在X上写道,“我发现了一个现象:多数方案设计得很精巧,也有极强机制去防御Kelp DAO这类攻击——但问题出在别的地方。”
销售话术:安全功能是摆设
Schwartz描述的是一种反复出现的模式。桥接提供商在推销时,会拿出最先进的安全功能作为卖点,但紧接着又暗示那些功能是可选项,大部分客户选择了不用。
“他们基本在说:别费事去用那些最重要的安全机制了,因为它们会带来便利性和操作复杂性的成本,”他写道,“他们更频繁地推销‘加更多链很简���、很省事’,言下之意是我们不会去用他们最好的安全功能。”
“销售话术是:我们有最好安全功能,但也很容易用、很容易扩容——前提是你不用那些安全功能,”Schwartz说。
Kelp DAO到底发生了什么
4月19日,Kelp DAO发现涉及rsETH的跨链活动异常,立即暂停了主网和多个Layer2网络上的合约。约11.65万枚rsETH(当时价值约2.92亿美元)通过LayerZero相关的合约调用被转走。
链上分析机构D2 Finance追踪到根源:源链上的私钥泄露,导致OApp节点出现信任漏洞,攻击者借此操纵桥接逻辑。
Schwartz给出了自己的判断:“我强烈感觉,问题的一部分会是Kelp DAO出于便利性选择了不使用LayerZero的关键安全功能。”
LayerZero本身提供包括去中心化验证网络在内的健全安全机制。眼下调查人员正在确认:Kelp DAO是否配置了最低限度的安全设置——具体而言,是否让LayerZero Labs作为唯一验证者,形成了单点故障,而不是使用更复杂但安全得多的其他选项。

