rsETH 遭利用涉 2.92 億美元損失 LayerZero 遭 Evercrest 入稟卑詩省 資金加速轉投 Chainlink CCIP
AI 市場總結
一宗與 rsETH bridge 漏洞利用相關的 2.92 億美元訴訟升級了圍繞 LayerZero 的頭條風險及交易對手風險,加深了市場對 verifier/RPC 安全性及披露做法的憂慮。與此同時,代表約 150 億美元資產的項目已宣布由 LayerZero 遷移至 Chainlink 的 CCIP,其中包括 BitGo 指定 CCIP 為 WBTC 的唯一跨鏈提供商。法律陰霾與資金流向轉移的疊加,透過 CCIP 的採用對 LINK 構成支持。
影響等級
● 高
主要受影響標的
LINK/USDT+3.80%
AI 觀點 · LINK/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Evercrest Technologies 就 4 月 rsETH 被盜事件向加拿大卑詩省法院入稟,控告 LayerZero Labs、其加拿大關聯公司及行政總裁 Bryan Pellegrino,涉款 2.92 億美元。訴狀指控被告作出疏忽性失實陳述、疏忽及誹謗,並要求加重及懲罰性賠償。事件後,Kelp 用戶累計提走逾 6.5 億美元資金。Pellegrino 回應指訴訟毫無理據。
同時,跨鏈市場出現明顯轉向。至 8 月 4 日,與約 145 億美元資產相關的項目已公布由 LayerZero 遷移至 Chainlink 的 CCIP。當中 BitGo 透過 WBTC 佔約 74 億美元,並將 CCIP 指定為 WBTC 的獨家跨鏈服務供應商。Mantle、Kelp 的 rsETH 及 Lombard 亦令遷移資產規模顯著擴大。Chainlink 將整體遷移總額估算接近 150 億美元。Kelp 則表示,自身遷移仍在進行中,「已宣布價值」與「已完成轉移」屬兩個不同指標。
LayerZero 的事故報告指出,4 月 18 日攻擊者誘騙 LayerZero 的驗證器(verifier)批准一筆偽造的跨鏈轉帳。調查稱,入侵源於 3 月一名開發者遭社交工程誘導,複製了帶有惡意程式的 GitHub 儲存庫,其後攻擊者進入 LayerZero 的 RPC 環境,並對兩個內部節點下毒,同時令一個外部 RPC 供應商離線。最終驗證器在錯誤的來源鏈數據基礎上簽署訊息,導致 116,500 枚 rsETH 從 Kelp 的橋被轉出。
報告亦提到,Kelp 的橋當時要求由 LayerZero 的單一驗證器批准。由於簽名本身有效,LayerZero 的鏈上簽名校驗按設計運作,但該簽名所證明的內容屬虛假資訊。LayerZero 在報告中將「驗證器要求」歸類為應用端責任,將「受攻破的 RPC 層」歸類為 LayerZero 作為營運方的責任。
Evercrest 則指,LayerZero 曾以書面方式審閱並批准單一驗證器(single verifier)配置;並稱 LayerZero 在 2024 年 2 月向 Kelp 表示預設配置沒有問題。訴狀亦指 LayerZero 曾就預設驗證器配置風險向 USDT0 發出警告,但未向 Kelp 作出同等提醒。相關指控仍未經法庭查證。
LayerZero 表示,Kelp 過去曾使用 two-of-two 配置,其後轉為 one-of-one 配置。公司稱其驗證器現已拒絕在任何「僅需其單一簽署」的通道上簽名,並要求跨不同供應商及地域採用多個獨立 RPC 來源。至 8 月 4 日,LayerZero 已在兩個版本的 endpoint 將預設路徑的驗證器數量提升至至少 3 個;應用仍可在協議層建立自訂配置。LayerZero 5 月亦承認,容許其驗證器在高價值轉帳中單獨行動屬錯誤,並稱事件影響其網絡約 0.14% 的應用。
另據報道,懷俄明州 Stable Token Commission 於 8 月將其州政府發行代幣 FRNT 遷離 LayerZero,並簽署多年合約,指定 CCIP 為其獨家跨鏈供應商。該委員會 CISO Keith Lawhorn 於 9 月 14 日表示,審查由 Kelp 事件引發,並稱審查發現存取控制、私鑰管理及事故披露存在問題;LayerZero 對部分結論提出異議。
LayerZero 目前仍覆蓋 96 條鏈。DefiLlama 數據顯示,過去 30 日 LayerZero 的橋接量約 95 億美元。案件後續將由卑詩省法院裁定,在相關整合中哪些一方負有提供相應安全保障的責任。