LayerZero 将 2.9 亿美元的漏洞攻击归咎于 Kelp 的设置,并将其与朝鲜的 Lazarus 漏洞联系起来
LayerZero深度剖析:Kelp DAO 2.9亿美元漏洞根源与安全启示
近日,流动性质押协议Kelp DAO遭遇高达2.9亿美元的巨额资产损失,震动整个Web3领域。跨链互操作协议LayerZero Labs发布的技术分析报告,将事件核心原因指向Kelp DAO自身所采用的单验证器配置。这一结论不仅明确了责任归属,更深刻揭示了当前DeFi安全威胁正从智能合约层,向更底层的基础设施层转移的全新攻击范式。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
攻击手法复盘:一场针对RPC节点的精准“投毒”
根据LayerZero的初步调查,此次攻击的幕后黑手指向了臭名昭著的朝鲜黑客组织Lazarus集团及其关联团队TraderTraitor。攻击者的策略并非直接攻破协议代码,而是精巧地瞄准了支撑跨链通信的底层基础设施——远程过程调用(RPC)节点。
RPC节点是区块链网络的数据网关,负责读取和提交交易数据。LayerZero的验证器为了确保可靠性,通常会配置多个内部及外部RPC节点作为数据源。然而,攻击者成功入侵并替换了其中两个外部节点上运行的软件,植入了恶意版本。
这个恶意软件的设计极具欺骗性:它仅对来自LayerZero验证器的特定查询返回虚假的欺诈交易报告,而对于其他所有查询(包括LayerZero自身的监控系统)则返回正常数据。这种“选择性欺骗”使得常规监控完全失效,为后续攻击铺平了道路。
攻击闭环:DDoS攻击与故障转移的致命组合
为了确保验证器只从被其控制的节点获取数据,攻击者启动了第二步:对剩余的健康RPC节点发起大规模的分布式拒绝服务(DDoS)攻击。根据LayerZero公布的流量日志,攻击发生在太平洋时间4月20日上午。
DDoS攻击导致健康节点无法响应,系统自动触发故障转移机制,将所有流量导向已被入侵的节点。此时,恶意节点向验证器报告了一条“合法”的跨链消息,导致Kelp的桥接合约向攻击者地址释放了116,500枚rsETH。得手后,恶意软件立即自毁,企图抹除所有痕迹。
核心症结:单验证器配置的巨大风险
那么,为何如此复杂的攻击能够最终成功?LayerZero报告直指问题核心:Kelp DAO采用了风险极高的“1对1”单验证器配置。在这种配置下,LayerZero Labs是唯一有权验证通往rsETH桥接消息的实体,缺乏任何冗余校验机制。
LayerZero强调,其官方文档及与项目的直接沟通中,始终明确建议并鼓励采用多验证器(去中心化验证器网络,DVN)架构。在多重签名或多验证器共识模型下,需要多个独立实体共同签名确认,单一数据源被篡改无法伪造有效消息。报告明确指出:“一个真正加固的配置需要多个独立DVN达成共识。在此配置下,即使单个DVN被攻破,此次攻击也无法奏效。”
LayerZero的应对与行业影响
LayerZero已确认,其协议上所有其他应用程序,特别是那些遵循OFT标准或运行多验证器配置的项目,均未受此事件影响。为彻底杜绝此类风险,LayerZero宣布了一项关键政策调整:将不再为任何运行“1-of-1”单验证器配置的应用程序签署消息。此举旨在强制推动整个生态向更安全的冗余验证架构迁移。
此次事件也清晰划分了风险责任的边界:漏洞并非出自LayerZero的协议层代码,而是源于集成方(Kelp DAO)在安全配置上的选择失误。这为所有DeFi项目方敲响了警钟:在集成外部协议时,必须严格遵循其推荐的安全最佳实践。
Lazarus集团:持续进化中的顶级威胁
更令人担忧的是攻击者的演变速度。Lazarus集团在近期异常活跃,不仅涉及此次Kelp事件,还与4月初的Drift Protocol攻击有关。这意味着,该组织在短短18天内,通过两种截然不同的攻击路径——社会工程学治理攻击与基础设施RPC投毒——从DeFi领域窃取了超过5.75亿美元资金。
这暴露出一个严峻现实:高级持续性威胁(APT)组织正快速适应并寻找DeFi生态中最薄弱的环节,其战术切换速度可能远超许多项目的防御升级节奏。
给Web3项目与用户的深刻安全启示
Kelp DAO漏洞事件为整个行业提供了宝贵的安全教训:
- 基础设施安全即协议安全:项目方必须将RPC节点、预言机、验证器等底层基础设施的安全视为核心安全的一部分,进行严格评估和监控。
- 强制冗余,避免单点故障:在任何关键的安全或资金决策环节,必须摒弃单点验证模式,采用多重签名或多验证器共识。
- 遵循官方安全建议:集成第三方协议时,应严格遵守其官方推荐的安全配置,切勿为节省成本或便利性而降低安全标准。
- 实施深度防御监控:监控系统应独立于生产数据源,并采用异构、多角度的检测手段,以识别“选择性欺骗”类高级攻击。
- 用户需审视协议依赖风险:用户在参与DeFi项目时,除了审计协议本身,也应了解其依赖的跨链桥、预言机等基础设施的安全模型与历史记录。
随着DeFi乐高组合日益复杂,安全已成为一个贯穿协议层、应用层和基础设施层的整体性挑战。唯有每个参与者都提升安全认知,坚持最高标准的安全实践,才能共同构建一个更具韧性的Web3未来。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
火币HTX交易平台官方下载入口 火币交易所App注册与新手交易指南
火币HTX交易平台官方下载入口与新手交易指南 对于刚接触加密货币交易的朋友来说,第一步往往最让人困惑:平台在哪?怎么下载?注册安全吗?别担心,这份指南将手把手带你走完从下载火币HTX官方应用到完成第一笔交易的全过程。所有信息均基于官方渠道,确保你的每一步操作都安全、可靠。 火币HTX交易平台官方下载
卡尔达诺加密货币黄金十字在市场下跌期间出现——以下是其重要性所在
卡尔达诺ADA现“黄金交叉”:牛市信号还是市场陷阱? 近期,卡尔达诺(ADA)在三小时图表上形成了一个备受关注的“黄金交叉”技术形态,即50周期移动平均线上穿200周期移动平均线。这一信号在传统金融市场中常被视为中长期上涨趋势开启的重要标志。然而,此次信号的出现恰逢加密货币市场整体回调,超过2 5亿
Solana (SOL) 再次遭遇抛售,是否即将迎来更大幅度的回调?
Solana价格跌破85美元:深度解析市场动态与未来走势 近期,Solana(SOL)价格走势引发市场广泛关注。继未能有效站稳90美元心理关口后,SOL价格跟随比特币、以太坊等主流加密货币同步回调,接连失守88美元与86美元两道关键技术支撑。目前,空头力量占据主导,价格一度下探至82美元附近,并在8
OKX欧易K线图指标设置:新手如何利用均线分析USDT走势
设置5日与20日均线组合识别短期趋势,叠加成交量验证信号有效性,结合价格与均线相对位置判断强弱,使用多周期均线排列辅助过滤,定位20日均线为关键支撑阻力位。 欧易(okx)官方认证入口: 点击获取官方APP☞☞☞☞☞: 一、设置5日与20日均线组合 这套组合拳,是捕捉USDT兑主流币种短期趋势变化的
OKX欧易统一交易账户设置及多币种保证金模式切换教程
统一交易账户默认启用,老用户需手动切换;支持多币种保证金并可设优先级;可在全仓与逐仓模式间实时切换;跨币种保证金以美元计价动态汇总。 欧易(OKX)官方认证入口: 点击获取官方APP☞☞☞☞☞: 一、开通统一交易账户 统一交易账户,可以说是OKX平台整合了现货、合约、杠杆等多条产品线的底层账户体系。
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

