Cointime

扫码下载App
iOS & Android

LayerZero 调查报告:KelpDAO 被黑直接原因与过程分析

2026-04-20来源:LayerZero;编译:金色财经 Cla2026 年 4 月 18 日,流动性质押项目 KelpDAO 遭遇史上罕见的大规模攻击,损失约 2.9 亿美元,其核心资产 rsETH 被恶意伪造并在 DeFi 市场套现,引发 Aave 等平台巨额坏账。LayerZero 官方发布调查报告,直指事件根源为 KelpDAO 单一 DVN(去中心化验证网络)的高危配置,并披露攻击来自朝鲜 Lazarus Group(TraderTraitor 分支)的国家级黑客组织。以下从事件核心、背景、过程与应对等维度,深度拆解此次安全事件。

一、事件核心:单 DVN 配置 —— 致命的单点故障

1.1 事件概况

  • 时间:2026 年 4 月 18 日
  • 损失:约 2.9 亿美元,涉及 116,500 枚 rsETH 恶意铸造
  • 攻击者:高度复杂的国家级黑客组织,锁定朝鲜 Lazarus Group(TraderTraitor 分支)
  • 直接原因:KelpDAO 在 LayerZero 跨链配置中采用 1/1 单 DVN 设置,仅依赖 LayerZero Labs 作为唯一验证者,完全无视官方推荐的多 DVN 冗余模型。
  • 风险范围:完全隔离于 rsETH 配置,其他 LayerZero 生态资产与应用无传染风险。

1.2 LayerZero 模块化安全架构:可配置,但非无责

LayerZero 采用模块化、应用自定义的安全模型,DVN 负责验证跨链消息完整性。协议不强制统一配置,由项目方自主选择 DVN 组合与冗余阈值。官方最佳实践:强制采用多 DVN 多样性冗余设置,避免单一验证者成为信任与故障单点。KelpDAO 明知故犯,多次收到风险提示仍坚持单 DVN 配置,直接导致攻击无任何屏障。

二、攻击过程:国家级黑客的精密 RPC 投毒战术

此次攻击非协议漏洞、非 DVN 私钥泄露,而是针对 LayerZero Labs DVN 下游 RPC 基础设施的定向投毒与欺骗,步骤极具隐蔽性与破坏性:

  1. 侦察与入侵:黑客获取 DVN 依赖的 RPC 节点列表,攻破其中 2 个独立节点,替换 op-geth 运行二进制文件;因 LayerZero “最小权限” 设计,攻击者无法侵入 DVN 核心实例。
  2. RPC 欺骗伪造消息:恶意节点向 DVN 发送伪造跨链消息;对其他 IP(含监控系统)返回真实数据,规避检测。
  3. DDoS 触发故障转移:对未被攻破的正常 RPC 实施 DDoS,迫使系统切换至已投毒节点。
  4. 恶意验证通过:DVN 基于中毒 RPC 数据,确认 “虚假交易”,导致 rsETH 被恶意铸造并跨链转移。
  5. 攻击后自毁:恶意节点禁用 RPC、删除恶意文件与日志,彻底销毁痕迹。

三、事件根源:KelpDAO 的配置失误与安全漠视

3.1 单 DVN:将安全命脉完全交于单点

KelpDAO 的 OApp 配置为 1/1 DVN,无任何独立验证者复核伪造消息。若采用多 DVN,攻击需同时控制多个独立验证节点,难度呈指数级提升。

3.2 无视风险提示:安全建议形同虚设

LayerZero 及外部安全团队多次明确警示单 DVN 的高危性,推荐至少 2/2 多签配置,但 KelpDAO 未采纳,最终付出惨痛代价。

3.3 结果:无背书 rsETH 流入 DeFi,引发连锁坏账

黑客将伪造 rsETH 存入 Aave V3 作为抵押,借出约 2.5 亿美元 WETH/ETH,导致 Aave 以太坊主网与 Arbitrum 链出现巨额坏账,Aave 紧急冻结 rsETH 市场以止损。

四、LayerZero 安全态势与应对措施

4.1 自身安全:协议无漏洞,架构隔离有效

  • 协议本身无任何代码漏洞,模块化安全设计使攻击仅局限于 KelpDAO,未扩散至生态。
  • LayerZero 部署 EDR、严格访问控制、隔离环境与全链路日志,正处于 SOC2 审计收尾阶段。

4.2 应急处置

  • DVN 恢复:已弃用所有受感染 RPC 节点,LayerZero Labs DVN 重新上线,多 DVN 项目可恢复运营。
  • 强制迁移:要求所有 1/1 DVN 配置项目限期迁移至多 DVN 冗余设置;LayerZero Labs DVN 将不再为单 DVN 应用签名。
  • 执法与资金追踪:联合全球执法机构、行业伙伴及 Seal911,全力追踪被盗资金,打击链上洗钱行为(黑客使用 Tornado Cash 混币,资金追踪难度大)。

五、总结:DeFi 安全的核心 —— 拒绝单点,敬畏规则

KelpDAO 事件是 国家级攻击 + 项目方安全配置失误 的典型案例,教训深刻:

  1. 模块化安全≠免责:LayerZero 允许自定义安全配置,但项目方必须遵循多 DVN 冗余的行业铁律,单 DVN 等同于裸奔。
  2. 国家级攻击成新常态:黑客手段从合约漏洞转向基础设施层(RPC / 节点)投毒,隐蔽性更强、破坏力更大,需升级防御体系。
  3. 安全无小事,漠视必遭殃:无视官方风险提示、简化安全配置,最终将导致不可逆的资产损失。

此次事件再次证明:LayerZero 模块化安全架构有效隔离风险,但项目方的安全意识与配置决策,才是跨链资产安全的第一道,也是最关键的防线。

评论

所有评论

推荐阅读

  • 日本央行行长植田和男:目前没有立即加息的必要

    Cointime 报道,4月28日,日本央行行长植田和男:目前没有立即加息的必要。

  • 字节、智谱、阿里入选《时代》AI影响力十强

    Cointime 报道,4月28日,《时代》今日公布“2026年最具影响力10家人工智能公司”名单。与单纯比较模型能力不同,这份名单更强调对产业、技术路径与社会影响的综合塑造力。入选公司有字节跳动、亚马逊、智谱、OpenAI、Alphabet、Meta、Anthropic、阿里巴巴、Mistral和Hugging Face。其中,国内公司占据三席,分别为字节、智谱和阿里。(东新社)

  • 中共中央政治局会议:全面实施“人工智能+”行动,发展智能经济新形态,完善人工智能治理

    Cointime 报道,4月28日,中共中央政治局4月28日召开会议,分析研究当前经济形势和经济工作。会议强调,要加快建设现代化产业体系,保持制造业合理比重。纵深推进全国统一大市场建设,深入整治“内卷式”竞争。全面实施“人工智能+”行动,发展智能经济新形态,完善人工智能治理。进一步深化国资国企改革。系统应对外部冲击挑战,提高能源资源安全保障水平,以高质量发展的确定性应对各种不确定性。(东新社)

  • Arthur Hayes:更关心美联储主席提名人沃什关于资产负债表的言论,而非短期利率走向

    Cointime 报道,4月28日, BitMEX创始人Arthur Hayes在Bitcoin 2026大会上谈到美联储时表示,“当凯文·沃什被提名为美联储SEC主席时,所有人都开始抓狂,因为在他担任美联储理事的任期内——我认为是从08年金融危机后直到本届总统之前——他一直对美联储非常庞大的资产负债表持批评态度。他曾公开表示,他认为美联储的资产负债表太大了,他必须想办法缩小它,与此同时,他也能够降低利率。现在,如果你读过我的文章,你就知道我是货币数量比其价格更重要的坚定拥护者。所以,我更关心他关于资产负债表的言论,而不是短期利率的走向。因此,如果市场认为,因为沃什在美联储的所作所为,系统中流通的美元流动性将会减少,那么他们就会看空比特币和其他风险资产。这就是我们在媒体上看到的关于沃什5月接任后将出现的鹰派美联储的讨论。现在,我不这么认为。我相信,本质上美联储会用储备、国债和回购进行置换,并将它们放入商业银行系统,而他们将在新法规的帮助下做到这一点,这些法规涉及银行如何在其资产负债表上持有资产以及他们需要为这些资产持有多少资本。最后,我认为要理解沃什在美联储会做什么或不会做什么,最重要的一点是,他有一个非常实质性的硬性约束,那就是他需要与财政部的斯科特·贝森特合作,确保他对美联储资产负债表的任何操作都不会损害贝森特出去出售数十亿、上万亿美元债券的能力。”

  • 消息称Meta为撤销收购Manus做准备 腾讯等投资者计划配合

    Cointime 报道,4月28日,据华尔街日报援引知情人士称,在中国发改委下属外商投资安全审查工作机制办公室依法对外资收购Manus项目作出禁止投资的决定后,Meta正在为不得不撤销该收购交易做准备。知情人士称,如果Meta推进撤销该交易的进程,包括腾讯、红杉中国以及真格基金在内的多家Manus前亚洲投资者已计划进行配合。

  • 美国现货比特币ETF昨日净流出2.632亿美元

    Cointime 报道,4月28日,据Farside Investors监测数据,美国现货比特币ETF昨日净流出2.632亿美元。

  • 美国现货以太坊ETF昨日净流出5040万美元

    Cointime 报道,4月28日,据Farside Investors监测数据,美国现货以太坊ETF昨日净流出5040万美元。

  • 日本央行维持利率不变 符合预期

    Cointime 报道,4月28日,日本央行连续第三次会议将目标利率维持在0.75%不变,符合市场预期。

  • DeFi United已募集超13.2万枚ETH 可完全覆盖Kelp DAO被攻击损失

    Cointime 报道,4月28日最新数据显示,Aave为应对Kelp DAO被盗事件发起的DeFi United已经募集到超3亿美元的13.2万枚ETH,已经完全覆盖Kelp DAO被攻击增发的2.92亿美元rsETH损失。目前的主要救助者有:Arbitrum DAO 追回的30765枚ETH;Consensys和起创始人Joseph Lubin提供的30000枚ETH;Mantle的30000枚ETH;Aave DAO的25000枚ETH;Aave创始人Stani Kulechov的5000枚ETH;Ether.Fi的5000枚ETH;Lido的2500枚ETH;Kelp的2000枚ETH Golem Foundation的1000枚ETH;Aave工程高级副总Emilio Frangella的500枚ETH;BGD Labs和起联创Ernesto的350枚ETH。

  • 伊朗据称已开始使用废弃油罐储存石油

    Cointime 报道,4月28日,据华尔街日报,由于美国海军实施封锁、谈判仍陷僵局,伊朗正急于寻找新的石油储存方法,以避免毁灭性停产。随着石油在国内堆积,伊朗正在重启被称为“垃圾储存”的废弃场地,使用简易容器,并试图通过铁路继续出口。这些非常规措施旨在推迟基础设施危机的发生,并削弱美国在霍尔木兹海峡对峙中的筹码。