LayerZero 响应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,黑客为北韩 Lazarus

ZRO-3.89%
DRIFT2.51%
AAVE-0.05%

跨链消息协议 LayerZero 于台湾时间 4 月 20 日中午通过官方 X 长文发表正式声明,针对 两日前 Kelp DAO 2.92 亿美元遭骇事件做出回应。根据 CoinDesk 报导,LayerZero 明确将事件原因归于 Kelp DAO「自行选择使用 1-of-1 DVN 单一验证者配置」,并首次将攻击者归因于北韩 Lazarus 集团旗下的 TraderTraitor 分队 — 同一批骇客此前也被认为是 4 月 1 日 Drift Protocol 2.85 亿美元事件的执行者。

1-of-1 DVN 是什么

LayerZero v2 采用 DVN(Decentralized Verifier Network)架构,项目部署时可自行选择使用「多少个独立验证者节点」组成共识,范围从 1-of-1(单一节点)到 M-of-N(需多数同意)皆可。DVN 的数量决定了容错边界:1-of-1 代表只要该一个节点被攻破,跨链消息就可被伪造;M-of-N 则需要攻破超过半数节点才能伪造。

LayerZero 在声明中指出:「KelpDAO 选择使用 1-of-1 DVN 配置。妥善设置的多验证者架构会要求多个独立 DVN 之间达成共识,即使任何单一验证者被入侵,攻击仍然无效。」官方的整合检查清单与对 Kelp 的直接沟通,都曾建议采用多验证者冗余设计。

攻击手法:RPC 节点二进位被换掉、选择性欺骗

LayerZero 揭露了攻击的技术细节。攻击者攻破了 LayerZero 验证者用于读写链上资料的两个 RPC(Remote Procedure Call)节点 — LayerZero 的验证者会综合使用内部与外部 RPC 节点以增加冗余。骇客把这两个节点上执行的原生二进位软件换成经过修改的恶意版本。

恶意二进位的设计极其狡猾:只对 LayerZero 的验证者谎报一笔「伪造的跨链交易已发生」消息,但对所有其他查询同一节点的系统(包括 LayerZero 自己的监控系统用不同 IP 查询时)都继续回报正确资料。这种「选择性说谎」让攻击在 LayerZero 的监控层几乎完全隐形。

Lazarus 18 天从 DeFi 拉走 5.75 亿美元

LayerZero 将攻击归因于北韩 Lazarus Group 旗下的 TraderTraitor 分队,标记为「初步高可信度归因」。同一分队此前被认为是 4 月 1 日 Drift Protocol 2.85 亿美元事件的执行者 — 两起事件相距 18 天,合计从 DeFi 市场拉走超过 5.75 亿美元。

两次攻击的路径结构完全不同:Drift 是通过社交工程攻击治理签署者(North Korea 假装身份诱使多签持有人签署恶意交易);Kelp 则是透过感染基础设施层(RPC 节点)欺骗验证协议。这代表 Lazarus 的 DeFi 攻击能力已经跨越「智能合约漏洞」的传统边界,正在以「攻击人、攻击基础设施」两个平行方向扩张。

LayerZero 的三项政策宣示

LayerZero 在声明中提出三项明确立场。第一,事件源于 Kelp 的配置选择而非协议层级漏洞;第二,经全面检查后已确认协议上所有其他应用没有连带风险(使用 OFT 标准+多验证者的应用全部未受影响);第三,从即日起 LayerZero 将不再为任何使用 1-of-1 验证者配置的应用签署消息,强制所有整合者升级至多验证者架构。

这是 LayerZero 首次在协议层级设立「最低安全门槛」— 过去多验证者仅是「建议」,现在变成强制要求。此举既是对 Kelp 事件的责任切割,也是对整个 DeFi 生态的集体安全升级信号。对于仍未切换至多验证者配置的少数项目,可能在本周内面临下架风险。

责任归属仍有争议

LayerZero 把责任明确推向 Kelp 的配置选择,但外部社群意见并非一致。部分 DeFi 观察者指出:协议既然预设支援 1-of-1 这种极度脆弱的配置、又缺少强制性的最低 DVN 门槛,就不能把全部责任归于用户端。也有 本周稍早的 RAVE 事件中可见的类似模式 — 基础设施提供者(交易所/协议)与应用层(发币项目/专案)之间的责任边界,在 2026 年的 DeFi 生态已成为结构性争议。

对于受影响的 Kelp DAO 用户与 Aave、SparkLend、Fluid 等借贷协议的清算风险,LayerZero 未提供补偿方案;Kelp DAO 官方也尚未公布赔付细节。接下来一週的观察焦点将是:LayerZero 强制多验证者政策的生效时程、仍在使用 1-of-1 的项目数量、以及 Kelp 是否能从内部储备或 LayerZero 协助下部分补偿用户损失。

这篇文章 LayerZero 回应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,骇客为北韩 Lazarus 最早出现于 链新闻 ABMedia。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

川普首次明确伊朗“政权更迭”:白宫官方转发三个信号

特朗普首次在公开声明中直接提到伊朗的“政权更迭”,并明确表示美方不受以色列影响。他借委内瑞拉作為類比,暗示对伊朗可能採取长期施压策略。这将改变谈判框架,并加大油价及市场波动的风险。台湾投资人需留意油价走势、Fed听证会反应及中美峰会的议程。

鏈新聞abmedia2小时前

俄罗斯加密货币交易所 Grinex 在遭遇 $13M 黑客袭击后停止运营,威胁制裁规避网络

俄罗斯加密货币交易所 Grinex 在遭受网络攻击后停止运营,导致损失超过 $13 百万。此次停摆影响了俄罗斯企业将卢布在国际范围内进行兑换的能力,并对该国用于规避制裁的影子金融体系构成挑战。

GateNews3小时前

伊朗尚未决定是否参加美方会谈第二轮,称存在深度不信任

一名伊朗官员表示,由于源于美国行动和表态引发的不信任,并因近期美国对一艘伊朗船只的袭击而进一步加剧,伊朗尚未决定是否参加新一轮的美伊会谈第二轮。

GateNews6小时前

欧盟理事会主席科斯塔:无条件重新开放霍尔木兹海峡是首要优先事项

欧洲理事会主席安东尼奥·科斯塔(António Costa)与约旦国王阿卜杜拉二世(King Abdullah II)讨论了欧盟对中东和平的承诺,强调与区域伙伴的合作,并将霍尔木兹海峡的重新开放列为优先事项,同时关注黎巴嫩、加沙和约旦河西岸的局势。

GateNews6小时前

美国启动关税退还计划;超过56,000家企业登记

美国政府启动了一项关税退还计划,自4月20日起生效,影响超过5300万份进口申报。此次举措标志着重大的政策转变,允许进口商追回此前已征收的税费,已有超过56,000家企业参与其中。

GateNews6小时前

Kelp DAO 黑客事件归因于 Lazarus Group;eth.limo 通过社工攻击遭域名劫持

LayerZero 报道称,Kelp DAO 漏洞利用事件(归因于朝鲜的 Lazarus Group)导致其去中心化验证器网络中的漏洞,造成 $292 百万枚 rsETH 代币损失。 此外,eth.limo 还遭受了来自社工攻击(social engineering)的域名劫持,但 DNSSEC 缓解了严重损害。

GateNews7小时前
评论
0/400
暂无评论