LayerZero 响应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,黑客为北韩 Lazarus

ZRO1.62%
DRIFT1.35%
AAVE1.89%

跨链消息协议 LayerZero 于台湾时间 4 月 20 日中午通过官方 X 长文发表正式声明,针对 两日前 Kelp DAO 2.92 亿美元遭骇事件做出回应。根据 CoinDesk 报导,LayerZero 明确将事件原因归于 Kelp DAO「自行选择使用 1-of-1 DVN 单一验证者配置」,并首次将攻击者归因于北韩 Lazarus 集团旗下的 TraderTraitor 分队 — 同一批骇客此前也被认为是 4 月 1 日 Drift Protocol 2.85 亿美元事件的执行者。

1-of-1 DVN 是什么

LayerZero v2 采用 DVN(Decentralized Verifier Network)架构,项目部署时可自行选择使用「多少个独立验证者节点」组成共识,范围从 1-of-1(单一节点)到 M-of-N(需多数同意)皆可。DVN 的数量决定了容错边界:1-of-1 代表只要该一个节点被攻破,跨链消息就可被伪造;M-of-N 则需要攻破超过半数节点才能伪造。

LayerZero 在声明中指出:「KelpDAO 选择使用 1-of-1 DVN 配置。妥善设置的多验证者架构会要求多个独立 DVN 之间达成共识,即使任何单一验证者被入侵,攻击仍然无效。」官方的整合检查清单与对 Kelp 的直接沟通,都曾建议采用多验证者冗余设计。

攻击手法:RPC 节点二进位被换掉、选择性欺骗

LayerZero 揭露了攻击的技术细节。攻击者攻破了 LayerZero 验证者用于读写链上资料的两个 RPC(Remote Procedure Call)节点 — LayerZero 的验证者会综合使用内部与外部 RPC 节点以增加冗余。骇客把这两个节点上执行的原生二进位软件换成经过修改的恶意版本。

恶意二进位的设计极其狡猾:只对 LayerZero 的验证者谎报一笔「伪造的跨链交易已发生」消息,但对所有其他查询同一节点的系统(包括 LayerZero 自己的监控系统用不同 IP 查询时)都继续回报正确资料。这种「选择性说谎」让攻击在 LayerZero 的监控层几乎完全隐形。

Lazarus 18 天从 DeFi 拉走 5.75 亿美元

LayerZero 将攻击归因于北韩 Lazarus Group 旗下的 TraderTraitor 分队,标记为「初步高可信度归因」。同一分队此前被认为是 4 月 1 日 Drift Protocol 2.85 亿美元事件的执行者 — 两起事件相距 18 天,合计从 DeFi 市场拉走超过 5.75 亿美元。

两次攻击的路径结构完全不同:Drift 是通过社交工程攻击治理签署者(North Korea 假装身份诱使多签持有人签署恶意交易);Kelp 则是透过感染基础设施层(RPC 节点)欺骗验证协议。这代表 Lazarus 的 DeFi 攻击能力已经跨越「智能合约漏洞」的传统边界,正在以「攻击人、攻击基础设施」两个平行方向扩张。

LayerZero 的三项政策宣示

LayerZero 在声明中提出三项明确立场。第一,事件源于 Kelp 的配置选择而非协议层级漏洞;第二,经全面检查后已确认协议上所有其他应用没有连带风险(使用 OFT 标准+多验证者的应用全部未受影响);第三,从即日起 LayerZero 将不再为任何使用 1-of-1 验证者配置的应用签署消息,强制所有整合者升级至多验证者架构。

这是 LayerZero 首次在协议层级设立「最低安全门槛」— 过去多验证者仅是「建议」,现在变成强制要求。此举既是对 Kelp 事件的责任切割,也是对整个 DeFi 生态的集体安全升级信号。对于仍未切换至多验证者配置的少数项目,可能在本周内面临下架风险。

责任归属仍有争议

LayerZero 把责任明确推向 Kelp 的配置选择,但外部社群意见并非一致。部分 DeFi 观察者指出:协议既然预设支援 1-of-1 这种极度脆弱的配置、又缺少强制性的最低 DVN 门槛,就不能把全部责任归于用户端。也有 本周稍早的 RAVE 事件中可见的类似模式 — 基础设施提供者(交易所/协议)与应用层(发币项目/专案)之间的责任边界,在 2026 年的 DeFi 生态已成为结构性争议。

对于受影响的 Kelp DAO 用户与 Aave、SparkLend、Fluid 等借贷协议的清算风险,LayerZero 未提供补偿方案;Kelp DAO 官方也尚未公布赔付细节。接下来一週的观察焦点将是:LayerZero 强制多验证者政策的生效时程、仍在使用 1-of-1 的项目数量、以及 Kelp 是否能从内部储备或 LayerZero 协助下部分补偿用户损失。

这篇文章 LayerZero 回应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,骇客为北韩 Lazarus 最早出现于 链新闻 ABMedia。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

北韓恐攻判決持有人扣押 7,100 万美元 Kelp DAO ETH:Arbitrum「集中介入」反成法律抓手

纽约南区法院于5月1日下达扣押令,在分割听证前禁止处置 30,766 ETH(约 7100 万美元),用于 DeFi United 补偿计划。ETH 来源为 4 月 KelpDAO 跨链桥被盗案,经 Arbitrum 安全委员会冻结后纳入 DAO 治理;补偿由 Aave 等募资。原告称黑客涉北韩 Lazarus Group,法院命令待分割听证再定。

鏈新聞abmedia2小时前

巴西央行阻止加密货币用于跨境支付,并设定 2027 年 5 月 31 日的最后期限

根据 Banco Central do Brasil(BCB)的说法,4 月 30 日央行发布 BCB 第 561 号决议,禁止虚拟资产在该国受监管的 eFX 框架中用于跨境数字支付结算。该规则要求 eFX 提供商使用传统外汇交易操作

GateNews5小时前

美国将引导船只通过霍姆兹海峡,比特币八万大关仍为重要观察重点

中东局势持续紧张,美国称将引导未卷入冲突的船只通过荷姆兹海峡,与伊朗谈判被形容“非常积极”。OPEC+ 在不含 UAE 的情况下增产18.8万桶,油市因外交与供应变动波动。比特币逼近8万仍受期权结构影响难突破;ETH同步上涨。AI 晶片需求强劲,Palantir 与 AMD 财报成焦点,市场关注AI投资增长与科技股前景。

鏈新聞abmedia7小时前

Nobitex 由伊朗精英家族的儿子们创立,旗下与最高领导人有关联,路透社发现

据路透社周五发布的一项调查称,伊朗占主导地位的加密货币交易所 Nobitex 由兄弟 Ali 和 Mohammad Kharrazi 创立,他们属于一个精英政治家族,该家族与通过婚姻关系关联到伊朗全部三位最高领导人。兄弟俩于 2018 年与首席执行官(CEO)一起注册了公司

GateNews7小时前

Dennis Porter:美国将比特币视为国家安全工具

Satoshi Action 创始人 Dennis Porter 解释称,美国政府和军方正在将其对比特币的看法从纯粹的金融投资转变为国家安全的关键组成部分。根据 Porter 的说法,比特币正日益被视为一种“国家安全

Crypto Frontier10小时前
评论
0/400
暂无评论