2.92 亿诉讼引爆 150 亿资产大迁徙
核心要点
Evercrest起诉LayerZero过失致rsETH被盗,指控其误导安全配置。近150亿美元资产转向Chainlink,法院将裁定责任归属。
据 Woofun AI 消息, 正式向 及其首席执行官 发起法律攻势,核心争议直指 在 4 月份遭遇的 2.92 亿美元 被盗事件。这场诉讼不仅指控 存在过失性虚假陈述与疏忽大意,更引发了跨链基础设施领域的信任危机,迫使行业重新审视安全配置的责任边界。
攻击复盘显示,4 月 18 日,攻击者利用社会工程学手段入侵了 LayerZero 的开发环境,源头可追溯至 3 月份一名开发者复制了恶意 GitHub 仓库。
这一漏洞导致 LayerZero 的 RPC 环境被渗透,两个内部节点受损,外部 RPC 提供商瘫痪,最终致使验证节点基于错误数据签署消息,116,500 枚 rsETH 从 跨链桥流出。
Woofun AI 整理数据显示,事故的关键在于 Kelp 采用了单验证节点配置,即完全依赖 LayerZero 自身的节点进行授权,这使得攻击者能独自完成释放操作。
尽管链上签名验证机制按设计运行,但验证的信息本身已被篡改。LayerZero 在事故报告中将责任划分为应用方指定节点数量与运营方负责 RPC 层,但 Evercrest 指控 LayerZero 曾在 2024 年 2 月书面告知 Kelp 默认配置'不存在任何问题',却未像对 USDT0 应用那样发出风险警告。LayerZero 则反驳称,Kelp 此前使用双验证节点配置,后自行改为单验证节点,且目前 LayerZero 已拒绝在任何仅由其单独承担签名责任的通道上签字,要求在不同提供商和地区间使用多个独立 RPC 来源。
受此事件影响,资产大迁徙浪潮迅速形成。截至 8 月 4 日,约有价值 145 亿美元资产的各类项目宣布从 LayerZero 转向 的 平台,这一数字接近被盗金额的 50 倍。其中, 涉及的资产规模最大,其 迁移量达 74 亿美元,并将 CCIP 定为 WBTC 及未来资产的专属跨链桥服务提供商。、Kelp 的 rsETH 项目以及 项目也贡献了数十亿美元的迁移量,Chainlink 估算的总金额接近 150 亿美元。
值得注意的是,怀俄明州稳定币监管委员会在 8 月已将其发行的 状态 Token 完全转移至 CCIP,并签署多年合作协议。该委员会首席信息安全官 在 9 月 14 日表示,审查发现 LayerZero 在访问控制、私钥管理及事故通报方面存在问题,尽管 LayerZero 对部分结果提出异议,但机构正转向具备'默认安全'标准的基础设施,以内置防护机制保障公共发行方的资产安全。
在责任博弈层面,LayerZero 强调其网络规模依然庞大,LayerZero 涵盖 96 条区块链,过去 30 天跨链转账总额高达 95 亿美元,而此次事故仅影响其网络中约 0.14% 的应用。LayerZero 在 5 月承认让自身节点单独处理高价值转账是错误,并已将默认配置调整为至少需要三个验证节点,但应用方仍可在协议层面构建自定义配置。当前,LayerZero 的消息处理量及新资产推出情况,将成为检验其重新设计成效的关键指标。
如果法院判定验证节点选择责任在于应用开发者,可配置基础设施仍将重要,但提供商需提供正式风险声明并强化默认设置;若 Kelp 能证明 LayerZero 书面批准了其自定义安全方案,定制化设置将面临法律风险,供应商可能通过保修服务、赔偿条款或拒绝非标准配置来应对。

评论
暂无评论