Evercrest 就 $292M Bridge 遭攻击一事向 LayerZero 提起民事诉讼

与 KelpDAO 相关的实体 Evercrest 于 9 月 24 日在不列颠哥伦比亚省对 LayerZero 及其联合创始人兼首席执行官 Bryan Pellegrino 提起民事诉讼,要求追究 4 月 18 日 KelpDAO 的 rsETH 跨链桥遭攻击一事的责任。在此次攻击中,攻击者在源区块链上没有对应交易的情况下,导致 116,500 枚 rsETH(约 2.92 亿美元)被释放。此次诉讼进一步升级了围绕跨链桥攻击责任、持续数月的争议。LayerZero 首席执行官 Pellegrino 驳斥该诉讼毫无“根据”,并表示打算在温哥华为自己和 LayerZero 应诉。

Evercrest 诉状中的指控尚未经过裁决。该诉讼为解决双方自 4 月以来一直争议的问题提供了法律平台:当 LayerZero 运营的基础设施遭到入侵,而应用所选的验证配置又使此次入侵演变成灾难性事件时,责任应由谁承担。

3 月 6 日,攻击始于 LayerZero 内部基础设施

LayerZero 自身承认,攻击者入侵了由 LayerZero Labs 运营的基础设施。根据 LayerZero 的最终事件报告,漏洞始于 3 月 6 日,当时攻击者通过社会工程手段诱骗一名 LayerZero 开发者,获取了会话凭证。随后,攻击者进入 LayerZero 的 RPC 云环境,并入侵了内部 RPC 节点。

4 月 18 日,攻击者还干扰了一个外部 RPC 提供商,迫使 LayerZero 的去中心化验证者网络(DVN)依赖遭入侵的内部基础设施。这些节点虚假地表明一笔合法的跨链交易已经发生。因此,LayerZero 的 DVN 为伪造消息生成了有效证明,导致 KelpDAO 的以太坊跨链桥合约释放 116,500 枚 rsETH。

攻击者随后试图提取另外 40,000 枚 rsETH,当时价值约 9500 万美元,但 KelpDAO 暂停受影响合约后,这一企图被阻止。Mandiant、CrowdStrike 以及独立研究人员将此次攻击归因于 TraderTraitor/UNC4899,这是一个朝鲜威胁行为者组织。

Evercrest 与 LayerZero 就配置失效的责任产生争议

KelpDAO 指控 LayerZero 未能充分披露技术弱点和风险,未能防止其安全基础设施遭到入侵,并且此前曾以书面形式审查和批准 KelpDAO 的部署及配置。这些仍是原告提出的主张,而不是加拿大法院作出的裁定。

LayerZero 认为,KelpDAO 自身的配置造成了决定性的单点故障。KelpDAO 的 rsETH 跨链桥采用 1-of-1 DVN 配置,这意味着 LayerZero Labs DVN 是批准跨链消息所需的唯一验证者。一旦该验证者收到被操纵的信息,就没有其他独立验证者需要拒绝这笔伪造交易。

LayerZero 表示,其曾建议使用多个独立 DVN,并称即使其自身基础设施遭到入侵,多元化配置也能够阻止此次攻击。

独立安全分析基本证实了这一技术机制。Blockaid 得出结论,攻击之所以成功,是因为在 KelpDAO 的 1-of-1 配置下,遭入侵的 LayerZero DVN 已足以授权该消息。Chainalysis 同样发现,攻击者入侵的是由 LayerZero 运营的链下基础设施,而不是利用 KelpDAO 或 LayerZero 的智能合约代码。

此次诉讼如今将这场技术争议转移到了法院。其意义可能超出追回一次漏洞利用造成的损失。跨链协议越来越多地允许应用自定义自身的安全配置,同时由基础设施提供商在底层运营关键组件。因此,Evercrest 案可能检验这样一种情况下责任应如何分配:基础设施提供商遭遇安全入侵,而应用的配置决定了该入侵能够造成多大损害。

常见问题

Evercrest 于 9 月 24 日对 LayerZero 提起了什么诉讼?

Evercrest 在不列颠哥伦比亚省对 LayerZero 及其首席执行官 Bryan Pellegrino 提起民事诉讼,要求追究 4 月 18 日 KelpDAO 的 rsETH 跨链桥遭攻击一事的责任。此次攻击导致价值约 2.92 亿美元的 116,500 枚 rsETH 被释放。

针对 LayerZero 基础设施的攻击是如何开始的?

根据 LayerZero 的事件报告,漏洞始于 3 月 6 日,当时攻击者通过社会工程手段诱骗一名 LayerZero 开发者并获取会话凭证,随后进入 LayerZero 的 RPC 云环境并入侵内部 RPC 节点。4 月 18 日,攻击者干扰了一个外部 RPC 提供商,迫使 LayerZero 的去中心化验证者网络依赖遭入侵的内部基础设施。

LayerZero 与 KelpDAO 为什么对攻击责任存在分歧?

KelpDAO 指控 LayerZero 未能披露技术弱点,也未能防止其基础设施遭到入侵。LayerZero 则认为,KelpDAO 的 1-of-1 DVN 配置——将 LayerZero Labs DVN 作为唯一验证者——造成了单点故障,并称 LayerZero 曾建议使用多个独立 DVN,以防止此类攻击。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

赞 (0)
上一篇 2026年9月25日 下午2:33
下一篇 2026年9月25日 下午2:55

相关推荐

风险提示:理性看待区块链,提高风险意识!