#KelpDAOBridgeHacked 去中心化金融生態系統遭遇了迄今為止最嚴重的安全漏洞之一,Kelp DAO 遭受大規模攻擊,造成約 $292 百萬的損失。此次攻擊於4月18日展開,針對由 LayerZero 支持的跨鏈橋,導致 116,500 個 rsETH 代幣被盜,震動了多個 DeFi 協議。
令人特別擔憂的不僅是損失的規模,還有它在更廣泛的生態系統中引發的連鎖反應,包括借貸巨頭 Aave,以及基礎設施提供商之間日益激烈的責任爭議。
攻擊事件的經過
調查人員報告稱,攻擊者在發動漏洞約10小時前,使用 Tornado Cash 為其錢包籌資,這是一種常用來模糊交易來源的方法。早期分析,包括區塊鏈調查員 ZachXBT 分享的見解,暗示可能涉及與北韓有關的 Lazarus 集團,該集團以其高級的 DeFi 攻略聞名。
技術層面來看,攻擊的根本原因似乎是 LayerZero 的去中心化驗證網絡 (DVN) 中的 RPC 節點被攻破。攻擊者據稱在同時對兩個驗證節點進行毒化的同時,對其他節點發起了 DDoS 攻擊。這種干擾使得一條偽造的跨鏈訊息得以被驗證。
結果,Kelp DAO 的橋接合約被騙出 116,500 個 rsETH,儘管這些資產從未被合法解鎖。
擴散的衝突:誰應負責?
在漏洞曝光後,Kelp DAO 和 LayerZero 之間爆發了激烈的責任爭論。
Layer