KelpDAO 在 Lazarus Group 的 LayerZero 攻击中损失了 $290M

ZRO1.68%
CORE0.31%
CYBER-0.66%

KelpDAO在4月18日遭受了$290 百万美元损失,发生在一次与拉撒路集团(Lazarus Group)有关的复杂安全入侵中;据早期报道,这名肇事者被称为TraderTraitor。4月20日,2026年,大卫·施瓦茨(David Schwartz)指出:“这次攻击比我预期的要复杂得多,并且旨在利用KelpDAO的懒惰来针对LayerZero基础设施。”

攻击是如何发生的

此次攻击采用了多阶段的方式,而不是简单的漏洞利用。攻击者首先瞄准了LayerZero验证网络所使用的RPC系统,然后发起DDoS攻击以扰乱正常运作。当系统切换到备用节点时,攻击者执行了他们的关键目标:这些备用节点早已被攻陷,从而使他们能够发送虚假的信号并确认从未实际发生的交易。值得注意的是,没有破解任何核心协议或私钥。相反,攻击利用的是系统配置中的薄弱环节,展示了现代网络威胁的复杂性。

将单点故障视为根本原因

根本漏洞源自KelpDAO的配置设计。该平台依赖于1-of-1(1人验证)的验证设置,这意味着只有一个验证者在确认交易时发挥作用,且没有备用验证层。一旦这个单一系统被攻陷,攻击就能在没有任何次级防御的情况下成功。专家指出,这就形成了明确的单点故障。LayerZero此前曾建议使用多个验证者,而采用多层验证设置本可以完全阻止此次攻击。

影响与范围

尽管损失数额巨大,但损害仍被控制在特定区域。报告确认,此次入侵仅影响了KelpDAO的rsETH产品,其他资产和应用不受影响。LayerZero迅速替换了被攻陷的系统并恢复了正常运作。团队正在与调查人员合作,以追踪被盗资金。此次事件也引发了全行业对先进系统中配置安全性的担忧。

对加密安全的启示

此次事件表明,安全不仅取决于代码强度,也取决于系统配置与管理实践。拉撒路集团的参与——这是一支历史上与大规模漏洞利用有关的网络团体——进一步令人担忧,因为他们的方法仍在不断演变。展望未来,项目可能会越来越优先考虑冗余以及风险控制机制。多层验证或将成为行业标准。KelpDAO此次攻击警示我们:系统架构中即便只有一个薄弱环节,也可能导致巨额损失。随着加密领域不断扩张,安全实践必须以相应的速度演进。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

朝鲜否认加密货币盗窃,$577M 于 2026 年被盗

朝鲜民主主义人民共和国否认了国家支持的加密货币盗窃指控,尽管区块链情报公司 TRM Labs 报告称,2026 年前四个月与朝鲜相关的行为体盗走了大约 5.77 亿美元。该政权外交部的一名发言人

Crypto Frontier3小时前

X User 于 5 月 4 日通过 Grok 提示注入从 Bankr 盗走 17.5 万美元的 DRB

据 BlockBeats 称,5 月 4 日,X 用户 @Ilhamrfliansyh 对 Grok 发起了提示注入攻击,从 Bankr 的钱包中窃取了 17.5 万美元的 DRB 代币。攻击者制作了一条经过莫尔斯电码编码的恶意推文,Grok 将其解码并转发给 @bankrbot,该推文被解读为一条区块链

GateNews3小时前

ZachXBT 将 Polyarb 认定为“虚假预测市场”,并称其存在主动的钱包剥离器

链上调查员 ZachXBT 警告称,Polyarb(一个将自己展示为预测市场平台的网站)正在运行一个活跃的钱包窃取器,并通过一些知名加密账号在其帖子下的互动来扩大影响力。 要点: ZachXBT 于 2026 年 5 月 4 日警告称,Polyarb 托管了一个正在进行的钱包窃取器/钱包掠夺行为

Coinpedia6小时前

Solana 联合创始人警告:AI 可能在 2026 年 Breakpoint 破解后量子密码学

据 Solana 联合创始人 Anatoly Yakovenko 称,他在 2026 年于阿姆斯特丹举行的 2026 Solana Breakpoint 大会上发言表示,人工智能对区块链安全构成的生存威胁比量子计算机更大。Yakovenko 警告称,AI 模型可能会利用“po”里/在“po”中的细微数学模式

GateNews10小时前

北韓恐攻判決持有人扣押 7,100 万美元 Kelp DAO ETH:Arbitrum「集中介入」反成法律抓手

纽约南区法院于5月1日下达扣押令,在分割听证前禁止处置 30,766 ETH(约 7100 万美元),用于 DeFi United 补偿计划。ETH 来源为 4 月 KelpDAO 跨链桥被盗案,经 Arbitrum 安全委员会冻结后纳入 DAO 治理;补偿由 Aave 等募资。原告称黑客涉北韩 Lazarus Group,法院命令待分割听证再定。

鏈新聞abmedia12小时前
评论
0/400
NonceNomadvip
· 04-22 18:24
290M 这规模太吓人了,单点验证真的顶不住黑客盯梢。
回复0
黑金机械手vip
· 04-21 13:58
拉撒路又出手…每次都是教科书级别的链上/安全运营漏洞利用。
回复0
PerpPessimistvip
· 04-21 03:39
配置弱点这种最冤:代码没炸,流程先跪了。审计别只看合约,权限、密钥、验证链路都得拉通演练。
回复0
玻璃穹顶晒月光vip
· 04-20 06:46
希望他们能公开更细的复盘:攻击路径、权限变更记录、告警为什么没触发,这对行业更有价值。
回复0
0xLateAgainvip
· 04-20 06:45
用户也得长记性,别把大额长期放在单一协议里,分散+限额才是硬防线。
回复0
借贷池旁观者vip
· 04-20 06:37
说到底还是“可用性”和“安全性”的取舍,图省事就容易被一波带走。
回复0
二级市场叛逃者vip
· 04-20 06:32
这种级别的资金量,应该默认自己就是国家队目标,配置基线和持续监控得上强度。
回复0
GateUser-8e84d799vip
· 04-20 06:25
单点验证=单点失败,早该上多签+多层审批+风控阈值,至少把爆炸半径切小。
回复0