LayerZero 在周一的初步分析中表示,周末从 KelpDAO 跨链桥上损失约 2.92 亿美元的漏洞“很可能”是朝鲜 Lazarus Group,特别是其 TraderTraitor 子单位所为。
周六,攻击者从 KelpDAO 桥上耗尽了 116,500 rsETH,这是一种由抵押以太币支持的流动性重新抵押代币,引发了整个去中心化金融领域的提款从借贷协议中提取超过 100 亿美元Aave。
LayerZero 表示,这次攻击带有“高度复杂的国家行为体,可能是朝鲜的 Lazarus 组织”的标记,并指出了该组织的 TraderTraitor 子单位。
根据 Paradigm 研究员 Samczsun 的分析,朝鲜的网络行动由侦察总局负责,该局下设几个不同的单位,包括 TraderTraitor、AppleJeus、APT38 和 DangerousPassword。
— LayerZero (@LayerZero_Core) April 20, 2026
在这些子单位中,TraderTraitor 被标记为针对加密货币的最复杂的 DPRK 攻击者,之前与 Axie Infinity Ronin Bridge 和 WazirX 妥协有关。
LayerZero 表示 KelpDAO 已使用单个验证器来批准进出桥的传输,并补充说它已多次敦促 KelpDAO 使用多个验证器。
展望未来,LayerZero 表示将停止批准仍在运行该设置的任何应用程序的消息。
单点故障
观察者表示,该漏洞暴露了如何构建桥梁来信任单个验证者。
加密安全公司 Sodot 联合创始人 Shalev Keren 告诉 Decrypt,“无论市场营销如何称呼它,这都是一个单点故障”。
一个被入侵的检查点就足以让资金离开桥梁,如果不“消除架构本身的单方面信任”,任何审计或安全审查都无法修复该缺陷,Keren 说。
Grvt 区块链负责人Haoze Qiu 也赞同这一观点,他认为,“Kelp DAO 似乎已经接受了桥接安全设置,对于这种规模的资产而言,冗余太少”,并补充说,鉴于“妥协涉及与其验证器堆栈相关的基础设施,即使这没有被描述为核心协议错误,LayerZero “也有责任”。
根据区块链安全公司 Cyvers 的分析,攻击者在三分钟内又耗尽了 1 亿美元,然后黑名单迅速将其切断。 Cyvers 首席技术官 Meir Dolev 告诉 Decrypt,该操作基于欺骗单一通信渠道。
攻击者窃听了验证者用来检查 Unichain 上是否确实发生提款的两条线路,在这些线路上向验证者发送了一个虚假的“是”,然后使其余线路离线,迫使验证者依赖受损的线路。
“金库很好。守卫很诚实。门装置工作正常,”多列夫说。 “谎言是直接向打开大门的一方低声说的。”
虽然 LayerZero(其基础设施为排水桥提供动力)指出 Lazarus 可能是罪魁祸首,但 Cyvers 在自己的分析中没有得出相同的结论。
多列夫表示,一些模式在复杂性、规模和协调执行方面与朝鲜相关行动相匹配,但尚未确认与该组织相关的钱包集群。
他补充说,恶意节点软件被设计为在攻击完成后自行清除,擦除二进制文件和日志,以在实时和事后分析中掩盖攻击者的踪迹。
本月早些时候,攻击者从基于 Solana 的永久协议 Drift 中窃取了大约 2.85 亿美元,后来利用该漏洞归因于朝鲜操作员。
Dolev 指出,Drift 黑客攻击“在准备和执行方面非常不同”,但这两种攻击都需要较长的准备时间、深厚的专业知识和大量资源才能成功。
Cyvers 怀疑被盗资金已转移到此以太坊地址,这与链上调查员 ZachXBT 的单独报告一致,该报告将其与其他四个地址一起标记。根据 ZachXBT,攻击地址是通过混币器 Tornado Cash 资助的。
