Ripple 首席技术官:Kelp DAO 被利用事件反映了桥安全性的权衡取舍

DEFI-5.9%
ZRO-3.61%

Ripple 前首席技术官名誉主席 David Schwartz 在 Kelp DAO 的 rsETH 桥遭约 $292 百万次利用之后,识别出了桥接安全漏洞中的一种模式。在他评估用于 RLUSD 的 DeFi 桥接系统时,Schwartz 观察到桥接服务提供商会一贯将其最强大的安全机制降到优先级较低位置,以换取便利性;他认为这种模式可能促成了 Kelp DAO 事件。

安全功能推销话术

在他于 X 上分享的分析中,Schwartz 描述了桥接服务提供商如何将先进的安全功能进行醒目推介,随后又立刻暗示这些功能是可选的。“他们通常实际上建议不要使用最重要的安全机制,因为这样有便利性,并且避免了带来的运营复杂度成本,”他写道。

Schwartz 指出,在 RLUSD 评估讨论过程中,服务提供商强调简洁性以及“方便添加多条链”,而“隐含前提是我们不会去使用他们所拥有的最佳安全功能”。他总结这种矛盾:“他们的销售话术是他们拥有最好的安全功能,同时它们易于使用、可扩展,前提是你不使用这些安全功能。”

Kelp DAO 发生了什么

4 月 19 日,Kelp DAO 识别到涉及 rsETH 的可疑跨链活动,并在主网以及多个二层网络上暂停了合约。通过与 LayerZero 相关的合约调用,约有 116,500 rsETH 被转走,按当前价格计算约为 $292 million。

来自 D2 Finance 的链上分析将根因追溯到源链上的私钥泄露,这制造了与 OApp 节点之间的信任问题;攻击者正是利用该问题来操纵该桥。

LayerZero 安全配置

LayerZero 本身提供强大的安全机制,包括去中心化的验证网络。Schwartz 推测,问题的一部分可能源于 Kelp DAO 因“出于便利”而选择不使用关键的 LayerZero 安全功能。

调查人员正在审查:Kelp DAO 是否使用了最小化的安全设置来配置其 LayerZero 实现——具体来说,是仅将 LayerZero Labs 作为唯一验证者,从而形成单点故障,而不是使用协议中提供的更复杂但显著更安全的选项。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

请注意签署内容!Vercel 遭勒索 200 万美元,加密协议前端安全拉响警报

云端开发平台 Vercel 于 4 月 19 日遭黑客入侵,攻击者通过员工使用的第三方 AI 工具取得访问权限,并威胁勒索 200 万美元。虽然敏感数据未被访问,但其他数据可能已被利用。该事件引发加密社区的安全担忧,Vercel 目前正在进行调查并建议用户更换密钥。

鏈新聞abmedia1小时前

KelpDAO 在 Lazarus Group 的 LayerZero 攻击中损失了 $290M

KelpDAO 由于与“拉撒路组织”相关的一次复杂安全漏洞遭遇了 $290 百万损失。该攻击利用其验证系统中的配置弱点,并凸显了依赖单一节点验证方案的风险。行业专家强调,需要改进安全配置并采用多层级验证,以防止未来发生类似事件。

Crypto Frontier2小时前

LayerZero 响应 Kelp DAO 2.92 亿事件:指 Kelp 自选 1-of-1 DVN 配置,黑客为北韩 Lazarus

LayerZero 针对 Kelp DAO 2.92 亿美元遭駭事件发表声明,指责 Kelp 自选 1-of-1 DVN 配置使事件成为可能,攻击者为北韩 Lazarus 集团。LayerZero 强调此事件源于配置选择,并将不再支持此类脆弱设置。此外,责任归属仍存争议,未提供赔偿方案。

鏈新聞abmedia2小时前

DeFi 黑客4月盗走6亿美元,Kelp DAO和Drift占月度损失95%

2026 年 4 月仅 20 天内,加密协议因黑客攻击损失超过 6.06 亿美元,成为自 2025 年 2 月交易所 14 亿美元数据泄露事件以来最严峻的单月损失记录。KelpDAO 和 Drift Protocol 两起攻击合计占 4 月损失的 95%,以及 2026 年截至目前 7.718 亿美元总损失的 75%。

Market Whisper2小时前

Vercel遭入侵事件与AI工具Context.ai遭攻破有关:对加密前端带来风险

Vercel证实发生了由被入侵的AI工具导致的安全漏洞,进而导致窃取员工和客户数据。该事件对Web3生态系统构成风险,而攻击者正试图以 $2 百万美元的价格出售被盗数据。Vercel正在与执法部门及事件响应专家一起处理此情况。

GateNews2小时前

rsETH LayerZero 桥被盗,Aave 等多协议紧急冻结

Kelp DAO 的流动性再质押代币 rsETH 于 4 月 19 日遭到黑客利用跨链消息验证漏洞进行攻击,导致 116,500 枚 rsETH 被释放到攻击者控制的地址。多个 DeFi 协议紧急冻结相关功能,以应对潜在损失。LayerZero 官方表示正在积极修复漏洞,并将发布事后分析报告。

Market Whisper5小时前
评论
0/400
折叠宇宙猫vip
· 4小时前
292M 这课费太贵了…
回复0
0x午睡vip
· 4小时前
LayerZero 被背锅的概率又增加了,其实根因还是 key management + 过度简化的安全配置。别把默认配置当安全配置。
回复0
夏夜冷钱包vip
· 4小时前
希望这次能推动行业统一一些桥的最低安全基线:多签/阈值、硬件隔离、分权审批、可回滚/暂停机制,不然下一个 Kelp 只是时间问题。
回复0
冷萃气泡水vip
· 5小时前
说白了还是图省事出大事。
回复0
Onchain Complainervip
· 5小时前
安全特性被“优化掉”那一刻就埋雷了。
回复0
MEV Street Photographervip
· 5小时前
想起一句话:跨链桥不是代码问题,是运营安全问题。私钥管理、权限隔离、阈值签名、审计告警,这些比“快速上线”重要太多。
回复0