DeFi领域的重要参与方Kelp DAO近日宣布,计划将其再质押代币rsETH转移至Chainlink预言机平台。这一决定源于四月发生的一起重大网络安全事件,当时攻击者利用漏洞盗取了价值2.92亿美元的资产。即便在筹备迁移过程中,该平台仍持续将责任归因于LayerZero基础设施问题。
此次攻击发生于4月18日,攻击者通过Kelp DAO基于LayerZero的跨链桥窃取了116,500枚再质押ETH,随后将被盗代币在Aave v3上作为抵押品置换为封装以太币。该事件已成为今年迄今DeFi生态中规模最大的安全漏洞之一。
事件发生后,LayerZero发布评估报告指出,漏洞根源在于Kelp DAO的去中心化验证网络仅依赖单一LayerZero验证节点。LayerZero表示此前已警告过缺乏多重独立校验的设计可能带来安全风险。
Kelp DAO在最新声明中称:“基于近期LayerZero漏洞事件,我们决定将rsETH迁移至Chainlink CCIP以保障完整安全性。”但该公司同时强调,采用单验证节点模式是LayerZero的默认配置,且被众多协议广泛使用。据Dune Analytics数据显示,约半数LayerZero用户仅配置单个验证节点。Kelp DAO还指出LayerZero曾认可该方案,但未对其潜在风险作出警示。
Kelp DAO表示自2024年初便基于LayerZero基础设施运营,双方团队保持密切沟通。验证网络的配置方案曾经过多次讨论,且在当时被反复确认为安全方案。
针对此次事件,LayerZero宣布将不再为依赖单验证节点的应用提供跨链消息验证,计划将此类协议逐步迁移至多验证节点架构。其联合创始人兼首席执行官通过社交媒体回应称“Kelp的诸多主张与事实不符”,指出默认配置实为多验证节点模式,而Kelp通过手动调整改为单验证节点模式。
他进一步说明,最初与谷歌共建的LayerZero配置采用多重验证机制,指控Kelp DAO通过人工修改转向高风险模式,并透露独立安全公司将很快发布事件完整分析报告。
调查显示此次攻击可能与朝鲜关联的黑客组织有关,该组织涉嫌参与今年多起重大DeFi攻击事件,包括四月初造成2.85亿美元损失的Drift去中心化交易所攻击案。这些事件再度引发关于跨链桥安全性及DeFi项目去中心化验证机制设计的行业讨论。