KelpDAO 在 Lazarus Group 的 LayerZero 攻击中损失了 $290M

ZRO-1.45%
CORE-2.89%
CYBER-0.79%

KelpDAO在4月18日遭受了$290 百万美元损失,发生在一次与拉撒路集团(Lazarus Group)有关的复杂安全入侵中;据早期报道,这名肇事者被称为TraderTraitor。4月20日,2026年,大卫·施瓦茨(David Schwartz)指出:“这次攻击比我预期的要复杂得多,并且旨在利用KelpDAO的懒惰来针对LayerZero基础设施。”

攻击是如何发生的

此次攻击采用了多阶段的方式,而不是简单的漏洞利用。攻击者首先瞄准了LayerZero验证网络所使用的RPC系统,然后发起DDoS攻击以扰乱正常运作。当系统切换到备用节点时,攻击者执行了他们的关键目标:这些备用节点早已被攻陷,从而使他们能够发送虚假的信号并确认从未实际发生的交易。值得注意的是,没有破解任何核心协议或私钥。相反,攻击利用的是系统配置中的薄弱环节,展示了现代网络威胁的复杂性。

将单点故障视为根本原因

根本漏洞源自KelpDAO的配置设计。该平台依赖于1-of-1(1人验证)的验证设置,这意味着只有一个验证者在确认交易时发挥作用,且没有备用验证层。一旦这个单一系统被攻陷,攻击就能在没有任何次级防御的情况下成功。专家指出,这就形成了明确的单点故障。LayerZero此前曾建议使用多个验证者,而采用多层验证设置本可以完全阻止此次攻击。

影响与范围

尽管损失数额巨大,但损害仍被控制在特定区域。报告确认,此次入侵仅影响了KelpDAO的rsETH产品,其他资产和应用不受影响。LayerZero迅速替换了被攻陷的系统并恢复了正常运作。团队正在与调查人员合作,以追踪被盗资金。此次事件也引发了全行业对先进系统中配置安全性的担忧。

对加密安全的启示

此次事件表明,安全不仅取决于代码强度,也取决于系统配置与管理实践。拉撒路集团的参与——这是一支历史上与大规模漏洞利用有关的网络团体——进一步令人担忧,因为他们的方法仍在不断演变。展望未来,项目可能会越来越优先考虑冗余以及风险控制机制。多层验证或将成为行业标准。KelpDAO此次攻击警示我们:系统架构中即便只有一个薄弱环节,也可能导致巨额损失。随着加密领域不断扩张,安全实践必须以相应的速度演进。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Wasabi Protocol 用户现在可以安全提取剩余资金

根据 Wasabi Protocol,用户现在可以安全地与该协议的智能合约交互,以提取剩余资金。团队表示,它正在继续调查这起安全事件,并将在条件允许后尽快与社区分享更多更新 as soon as conditions

GateNews8 分钟前

PolyArb 被指控为伪预测市场,并包含用于耗尽钱包的代码

根据链上侦探 ZachXBT,PolyArb 是一款欺诈性的预测市场产品,其网站中嵌入了会盗取钱包资金的代码。该项目的账号也曾在知名预测市场平台的帖子下进行引发争议的回复,以引流并吸引用户,

GateNews47 分钟前

Bisq Protocol 遭攻击,5 月 4 日被盗 11 BTC;在 DAO 投票下制定补偿方案

根据 Bisq,该协议在 5 月 4 日遭受攻击,原因是缺少验证机制,导致约 11 BTC 被盗,主要来自山寨币交易。该平台正在讨论对受影响用户的补偿方案,用户可在以比特币或 BSQ 代币进行补偿之间进行选择 p

GateNews1小时前

$292M 加密黑客揭露 DeFi 安全漏洞,促使行业改革呼声

据 CoinDesk 称,今年 2.92 亿美元的加密货币黑客攻击暴露了 DeFi 协议中的重大安全漏洞,促使业内人士呼吁在风险管理和市场结构方面进行改革,因传统金融正日益向链上迁移。

GateNews2小时前

Paradigm 提出比特币量子安全设计用于密钥控制的证明

风险投资基金 Paradigm 已提出一种新设计,据该提案称,该设计将允许加密货币持有者在量子计算机到来前,私下为他们对脆弱密钥的控制进行时间戳证明。该设计旨在在比特币有朝一日退出旧系统时,创建一条可能的救援路径

Crypto Frontier2小时前

朝鲜债权人寻求 Kelp DAO 的 ETH,因为 Arbitrum 投票即将临近

2026 年 5 月 1 日,恐袭受害者的律师向 Arbitrum DAO 送达了一份限制令通知,禁止转移 30,766 ETH(约 71.1 百万美元)。这些资金由 Arbitrum 安全委员会于 4 月 20 日在 Kelp DAO 被利用事件后冻结。根据该通知,这些资金受美国法律下的扣押约束

Crypto Frontier3小时前
评论
0/400
NonceNomadvip
· 04-22 18:24
290M 这规模太吓人了,单点验证真的顶不住黑客盯梢。
回复0
黑金机械手vip
· 04-21 13:58
拉撒路又出手…每次都是教科书级别的链上/安全运营漏洞利用。
回复0
PerpPessimistvip
· 04-21 03:39
配置弱点这种最冤:代码没炸,流程先跪了。审计别只看合约,权限、密钥、验证链路都得拉通演练。
回复0
玻璃穹顶晒月光vip
· 04-20 06:46
希望他们能公开更细的复盘:攻击路径、权限变更记录、告警为什么没触发,这对行业更有价值。
回复0
0xLateAgainvip
· 04-20 06:45
用户也得长记性,别把大额长期放在单一协议里,分散+限额才是硬防线。
回复0
借贷池旁观者vip
· 04-20 06:37
说到底还是“可用性”和“安全性”的取舍,图省事就容易被一波带走。
回复0
二级市场叛逃者vip
· 04-20 06:32
这种级别的资金量,应该默认自己就是国家队目标,配置基线和持续监控得上强度。
回复0
GateUser-8e84d799vip
· 04-20 06:25
单点验证=单点失败,早该上多签+多层审批+风控阈值,至少把爆炸半径切小。
回复0