LayerZero 回應 Kelp DAO 2.92 億事件:指 Kelp 自選 1-of-1 DVN 配置,駭客為北韓 Lazarus

ZRO-4.4%
DRIFT3.29%
AAVE-0.67%

跨鏈訊息協議 LayerZero 於台灣時間 4 月 20 日中午透過官方 X 長文發表正式聲明,針對 兩日前 Kelp DAO 2.92 億美元遭駭事件做出回應。根據 CoinDesk 報導,LayerZero 明確將事件原因歸於 Kelp DAO「自行選擇使用 1-of-1 DVN 單一驗證者配置」,並首次將攻擊者歸因於北韓 Lazarus 集團旗下的 TraderTraitor 分隊 — 同一批駭客先前也被認為是 4 月 1 日 Drift Protocol 2.85 億美元事件的執行者。

1-of-1 DVN 是什麼

LayerZero v2 採用 DVN(Decentralized Verifier Network)架構,專案部署時可自行選擇使用「多少個獨立驗證者節點」組成共識,範圍從 1-of-1(單一節點)到 M-of-N(需多數同意)皆可。DVN 的數量決定了容錯邊界:1-of-1 代表只要該一個節點被攻破,跨鏈訊息就可被偽造;M-of-N 則需要攻破超過半數節點才能偽造。

LayerZero 在聲明中指出:「KelpDAO 選擇使用 1-of-1 DVN 配置。妥善設置的多驗證者架構會要求多個獨立 DVN 之間達成共識,即使任何單一驗證者被入侵,攻擊仍然無效。」官方的整合檢查清單與對 Kelp 的直接溝通,都曾建議採用多驗證者冗餘設計。

攻擊手法:RPC 節點二進位被換掉、選擇性欺騙

LayerZero 揭露了攻擊的技術細節。攻擊者攻破了 LayerZero 驗證者用於讀寫鏈上資料的兩個 RPC(Remote Procedure Call)節點 — LayerZero 的驗證者會綜合使用內部與外部 RPC 節點以增加冗餘。駭客把這兩個節點上執行的原生二進位軟體換成經過修改的惡意版本。

惡意二進位的設計極其狡猾:只對 LayerZero 的驗證者謊報一筆「偽造的跨鏈交易已發生」訊息,但對所有其他查詢同一節點的系統(包括 LayerZero 自己的監控系統用不同 IP 查詢時)都繼續回報正確資料。這種「選擇性說謊」讓攻擊在 LayerZero 的監控層幾乎完全隱形。

Lazarus 18 天從 DeFi 拉走 5.75 億美元

LayerZero 將攻擊歸因於北韓 Lazarus Group 旗下的 TraderTraitor 分隊,標記為「初步高可信度歸因」。同一分隊此前被認為是 4 月 1 日 Drift Protocol 2.85 億美元事件的執行者 — 兩起事件相距 18 天,合計從 DeFi 市場拉走超過 5.75 億美元。

兩次攻擊的路徑結構完全不同:Drift 是透過社交工程攻擊治理簽署者(North Korea 偽裝身份誘使多簽持有人簽署惡意交易);Kelp 則是透過感染基礎設施層(RPC 節點)欺騙驗證協議。這代表 Lazarus 的 DeFi 攻擊能力已經跨越「智能合約漏洞」的傳統邊界,正在以「攻擊人、攻擊基礎設施」兩個平行方向擴張。

LayerZero 的三項政策宣示

LayerZero 在聲明中提出三項明確立場。第一,事件源於 Kelp 的配置選擇而非協議層級漏洞;第二,經全面檢查後已確認協議上所有其他應用沒有連帶風險(使用 OFT 標準+多驗證者的應用全部未受影響);第三,從即日起 LayerZero 將不再為任何使用 1-of-1 驗證者配置的應用簽署訊息,強制所有整合者升級至多驗證者架構。

這是 LayerZero 首次在協議層級設立「最低安全門檻」— 過去多驗證者僅是「建議」,現在變成強制要求。此舉既是對 Kelp 事件的責任切割,也是對整個 DeFi 生態的集體安全升級訊號。對於仍未切換至多驗證者配置的少數專案,可能在本週內面臨下架風險。

責任歸屬仍有爭議

LayerZero 把責任明確推向 Kelp 的配置選擇,但外部社群意見並非一致。部分 DeFi 觀察者指出:協議既然預設支援 1-of-1 這種極度脆弱的配置、又缺少強制性的最低 DVN 門檻,就不能把全部責任歸於用戶端。也有 本週稍早的 RAVE 事件中可見的類似模式 — 基礎設施提供者(交易所/協議)與應用層(發幣項目/專案)之間的責任邊界,在 2026 年的 DeFi 生態已成為結構性爭議。

對於受影響的 Kelp DAO 用戶與 Aave、SparkLend、Fluid 等借貸協議的清算風險,LayerZero 未提供補償方案;Kelp DAO 官方也尚未公佈賠付細節。接下來一週的觀察焦點將是:LayerZero 強制多驗證者政策的生效時程、仍在使用 1-of-1 的專案數量、以及 Kelp 是否能從內部儲備或 LayerZero 協助下部分補償用戶損失。

這篇文章 LayerZero 回應 Kelp DAO 2.92 億事件:指 Kelp 自選 1-of-1 DVN 配置,駭客為北韓 Lazarus 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

川普提名的聯準會主席候選人:不做白宮傀儡,加密資產將成金融新常態

Warsh在聽證會強調聯準會獨立性,否認成為白宮傀儡,未承諾降息;若上任或採取更寬鬆政策,利好比特幣等風險資產。美股因聽證與地緣風險走低,三大指數約下跌0.6%;中東談判變動亦加劇市場風險情緒。

鏈新聞abmedia6分鐘前

美國海軍上將:比特幣淪為美國「力量投射」工具,網路安全應具重要科學意義

美國海軍上將塞繆爾·帕帕羅(Samuel Paparo)週二在參議院軍事委員會聽證會上表示,比特幣「作為一種力量投射手段,是一種很有價值的電腦科學工具」,並指出比特幣的工作量證明(PoW)技術「給試圖入侵網路的攻擊者帶來了更大的成本」,其網路安全應用具有「非常重要」的電腦科學意義。

Market Whisper54分鐘前

美國海軍上將Samuel Paparo稱比特幣PoW技術強化資安並支持國家安全

摘要:美國海軍上將Samuel Paparo在參議院武裝部隊委員會的聽證會上表示,比特幣的工作量證明是一種有價值的電腦科學工具,具備重要的資安應用,能夠提高網路攻擊的成本並保護資料與指令訊號,從而支持國家安全。文章指出,這番說法呼應了Jason Lowery在2023年對比特幣安全影響所提出的警告。 摘要:上將Paparo告訴國會,比特幣的工作量證明透過嚇阻攻擊並保護資料來強化資安與國家安全,這種觀點與Jason Lowery在2023年的評論一致。

GateNews1小時前

Ripple 執行長稱讚 SEC 新方向,美國加密監管進入重置模式

瑞波公司(Ripple)執行長布拉德·加林豪斯(Brad Garlinghouse)於 4 月 20 日公開稱讚美國證券交易委員會(SEC)新任主席保羅·阿特金斯(Paul Atkins)推動的監管方向轉變,形容其為「讓人重拾理智的清新之氣」。加林豪斯將 SEC 的政策轉向視為美國加密貨幣市場情緒好轉的核心驅動力。

Market Whisper1小時前

詐騙集團冒充伊朗當局,要求以比特幣與 USDT 作為霍爾木茲海峽通行費;至少一艘船在付款後遭到攻擊

Gate News 消息,4月22日——根據 CoinDesk 報導,冒充伊朗當局的詐騙集團正要求航運公司以比特幣或 USDT 進行加密貨幣付款,以換取安全通行霍爾木茲海峽。希臘航運風險公司 Marisks 已發出警告,指出

GateNews2小時前

比特幣反彈至 7.6 萬美元,川普延長伊朗停火暫緩地緣政治壓力

美國總統川普於 4 月 22 日宣布延長對伊朗停火期限,在巴基斯坦陸軍參謀長及總理的請求下,美方將等待伊朗提交統一方案後再推進,同時繼續維持海上封鎖並保持戰備狀態。伊朗拒絕出席原定在伊斯蘭堡的新一輪談判,霍爾木茲海峽再度關閉。比特幣反彈至 76,000 美元,分析師 DonAlt 將此視為決定後市走向的關鍵早期警示位。

Market Whisper3小時前
留言
0/400
暫無留言