瑞波首席技術官:Kelp DAO 被利用事件反映了跨鏈橋安全性的取捨

ZRO0.65%

David Schwartz,Ripple 的榮譽首席技術官(CTO Emeritus),在 Kelp DAO rsETH 代幣橋遭到約 $292 百萬規模的利用攻擊之後,辨識出橋接安全漏洞中的一種模式。在他針對 RLUSD 用途評估去中心化金融(DeFi)橋接系統時,Schwartz 觀察到,橋接提供者會一再把其最強大的安全機制降為次要,轉而優先考量便利性;他認為這種模式可能助長了 Kelp DAO 事件。

The Security Features Sales Pitch

在他於 X 上分享的分析中,Schwartz 描述了橋接提供者如何把先進的安全功能放在宣傳重點上,接著又立刻建議這些功能是「可選的」。「他們通常實際上是在建議不要去使用最重要的安全機制,因為那會有便利性以及作業上的複雜度成本,」他寫道。

Schwartz 指出,在進行 RLUSD 評估的討論時,供應商強調「簡單」以及「輕鬆加入多條鏈」時,背後隱含的假設是「我們不會去使用他們所具備的最佳安全功能」。他總結了這種矛盾:「他們的銷售話術是:他們有最好的安全功能,而且用起來容易、能擴展,前提是你不要使用這些安全功能。」

What Happened to Kelp DAO

4 月 19 日,Kelp DAO 識別出涉及 rsETH 的可疑跨鏈活動,並在主網以及多個第二層(Layer 2)網路中暫停合約。約有 116,500 rsETH 透過與 LayerZero 相關的合約呼叫被排出,按目前價格計算約 $292 百萬。

D2 Finance 的鏈上分析將根因追溯到來源鏈上私鑰外洩,這導致與 OApp 節點之間的信任問題;攻擊者正是利用這個問題來操縱該橋。

LayerZero Security Configuration

LayerZero 本身提供強健的安全機制,包括去中心化的驗證網路。Schwartz 推測,問題的一部分可能來自 Kelp DAO 出於「便利」而選擇不使用關鍵的 LayerZero 安全功能。

調查人員正檢視 Kelp DAO 是否使用了最小化的安全設定來部署其 LayerZero 實作——也就是只設有單一故障點,並以 LayerZero Labs 作為唯一驗證者——而不是使用協議所提供、雖然更複雜但安全性顯著更高的選項。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

北韓否認加密貨幣竊盜,稱 2026 年 $577M 竊得

朝鮮民主主義人民共和國否認了與國家支持相關的加密貨幣竊盜指控,即便區塊鏈情資公司 TRM Labs 先前表示,與 DPRK 有關的行為者在 2026 年前四個月盜走了約 5.77 億美元。該政權外交部的一名發言人

Crypto Frontier3小時前

X User 於 5 月 4 日透過 Grok 提示注入從 Bankr 竊取 17.5 萬美元的 DRB

根據 BlockBeats,5 月 4 日,X 用戶 @Ilhamrfliansyh 使用提示注入攻擊(prompt injection)對 Grok 進行攻擊,從 Bankr 的錢包竊取價值 17.5 萬美元的 DRB 代幣。攻擊者製作了一則以莫爾斯電碼編碼的惡意推文,Grok 將其解碼並轉發給 @bankrbot,該訊息被解讀為一段區塊鏈

GateNews3小時前

ZachXBT 將 Polyarb 標記為假預測市場,並指出其具備主動的錢包清算者

鏈上調查員 ZachXBT 已警告,Polyarb 是一個將自己宣傳為預測市場平台的網站,正在運行一個活躍的錢包竊取程式,並透過由知名加密貨幣帳戶回覆其貼文來擴大影響力。 重點整理: ZachXBT 於 2026 年 5 月 4 日警告,Polyarb 會托管一個行動

Coinpedia5小時前

Solana 共同創辦人警告:AI 可能在 2026 Breakpoint 破解後量子密碼學

根據 Solana 聯合創辦人 Anatoly Yakovenko 的說法,他在阿姆斯特丹舉行的 2026 Solana Breakpoint 會議上表示,人工智慧對區塊鏈安全構成的生存性威脅比量子電腦更大。Yakovenko 警告稱,AI 模型可能會利用在 po 中的微妙數學模式。

GateNews10小時前

北韓恐攻判決持有人扣押 7,100 萬美元 Kelp DAO ETH:Arbitrum「集中介入」反成法律抓手

紐約南區法院於5月1日下扣押令,禁止於分割聽證前處分30,766 ETH(約7100萬美元),用於 DeFi United 補償計畫。ETH 來源為4月KelpDAO跨鏈橋駭案,經Arbitrum 安全委員會凍結後納入 DAO 治理;補償由Aave 等募資。原告稱駭客涉北韓 Lazarus Group,法院命令待分割聽證再定。

鏈新聞abmedia11小時前
留言
0/400
LateBlockLarryvip
· 04-22 07:38
橋這類基礎設施一旦把安全當成可選項,後面就是按秒燒錢的事故現場。便利和安全必須二選一時,項目方永遠該選後者。
查看原文回復0
玻璃心做市商vip
· 04-21 13:12
私鑰洩露+為了“好用”把安全選項簡化,LayerZero再強也扛不住這種配置,橋的風險很多時候是人為放大的。
查看原文回復0
折叠宇宙猫vip
· 04-20 04:06
292M 這學費太貴了…
查看原文回復0
0x午睡vip
· 04-20 03:36
LayerZero 被背鍋的概率又增加了,其實根因還是 key management + 過度簡化的安全配置。別把預設配置當安全配置。
查看原文回復0
夏夜冷钱包vip
· 04-20 03:28
希望這次能推動行業統一一些橋的最低安全基線:多簽/閾值、硬體隔離、分權審批、可回滾/暫停機制,不然下一個 Kelp 只是時間問題。
查看原文回復0
冷萃气泡水vip
· 04-20 03:25
说白了还是图省事出大事。
回復0
Onchain Complainervip
· 04-20 03:16
安全特性被“優化掉”那一刻就埋雷了。
查看原文回復0
MEV Street Photographervip
· 04-20 03:16
想起一句話:跨鏈橋不是程式碼問題,是營運安全問題。私鑰管理、權限隔離、閾值簽名、審計告警,這些比“快速上線”重要太多。
查看原文回復0