4月18日,Kelp DAO的LayerZero跨链桥遭黑客攻破,116,500枚rsETH(价值约2.92亿美元)被盗。攻击者将这批重新质押的代币作为抵押物存入Aave v3,套取wETH离场。这成为今年DeFi生态中规模最大的安全事件之一。
攻击经过与基础设施争议
LayerZero事后发布评估报告称,漏洞根源在于Kelp DAO的去中心化验证网络(DVN)仅依赖单一LayerZero验证器。LayerZero表示此前曾警告过缺乏多重独立验证的设计存在风险。但Kelp DAO反驳说,单一验证器(1-1配置)是LayerZero的默认设置,并被大量协议使用。Dune Analytics数据显示,约半数LayerZero用户仅使用一个DVN。Kelp还声称LayerZero当初批准了该方案,并未提醒潜在风险。
双方指控升级
Kelp DAO强调自2024年初便在LayerZero基础设施���运行,期间多次沟通验证网络配置,当时均被认定安全。LayerZero则宣布将不再为使用单一验证器的应用验证跨链消息,并计划推动此类协议转向多验证器DVN设置。LayerZero联合创始人兼CEO Bryan Pellegrino在社交媒体上表示:“Kelp的很多说法完全是虚假的”,默认配置实际是多DVN或DeadDVN,是Kelp手动改为单验证器模式。他补充说,独立安全公司很快会发布全面分析报告。
迁移决策与疑似黑客背景
Kelp DAO在声明中表示:“在最近的LayerZero漏洞发生后,我们决定将rsETH迁移至Chainlink CCIP,以确保全面安全。”资金移交规模达2.92亿美元。与此同时,外界将目光投向疑似朝鲜关联的黑客组织——今年多起重大DeFi攻击均被怀疑与此有关,包括4月初去中心化交易所Drift遭窃2.85亿美元案。这些事件再次引发对跨链桥安全性以及DeFi项目去中心化验证流程设计的激烈辩论。

