谁该为「默认配置」买单?rsETH 劫案后半个月,LayerZero CEO「主动揽责」撰文:Yangz,Techub News
在永不休眠的 Web3 世界里,4 月 18 日原本只是平凡的一天。然而,对于流动性再质押赛道乃至整个 DeFi 生态而言,一场足以被载入史册的「地震」却在链上悄然上演。在不到一小时内,黑客(据称是 Lazarus Group)利用 Kelp DAO 的跨链桥凭空铸造了 11.65 万枚 rsETH,价值约 2.92 亿美元。考虑到 rsETH 被广泛用作抵押品,黑客并未急于砸盘,而是将这些毫无价值支撑的「空气凭证」转手存入 Aave 等主流借贷协议,套取了约 2.36 亿美元的 ETH,将 Aave 等头部协议直接推入了坏账的深渊。
这并非跨链桥第一次遭遇攻击,但这一次却撕开了一个横亘在 Web3 行业已久的伤口:当底层基础设施(协议层)与上层建筑(应用层)交接出现真空时,谁该为消失的亿万资产买单?
在随后的半个多月时间里,这场危机演已然变成了一场关于技术、责任与权力的公开博弈。从一开始的「互相推诿」,到今日 LayerZero CEO 的「主动揽责」,这才算为这场责任边界之辩划下阶段性句点。
致命的「1/1 DVN」
要理解这场争辩,必须先拆解黑客的攻击手法。有趣的是,此次攻击并非源于复杂的智能合约漏洞,问题的根源在于一个配置参数:1-of-1 DVN。
这个所谓的 DVN,也就是去中心化验证者网络,是 LayerZero V2 架构中负责验证跨链消息的组件。1-of-1 的配置意味着:只要一个验证者签名,跨链消息就被视为合法并执行。更糟糕的是,这把「钥匙」的操作权并非完全掌握在 Kelp 手中,而是依赖于底层的 RPC 节点。黑客通过 RPC 节点投毒配合 DDoS 攻击,劫持了那唯一的验证者节点,向其喂送虚假的「源链销毁记录」。验证者信了,签了名,这一大笔资产便凭空产生了。
那么,问题的关键,也就是这个「1/1 DVN」的锅到底该谁来背?
互相推诿背后:两种逻辑的碰撞
在攻击发生后的最初一段时间里,舆论的风向标原本是倒向 LayerZero 的。社媒上充斥着对 Kelp DAO 的冷嘲热讽:作为管理数亿美金的头部协议,竟然使用 1/1 单验证人这种「纸糊的门锁」,几乎不可原谅。
然而,当 4 月 21 日 Kelp 拿出「官方说明书」时,一场戏剧性的舆论反转发生了。Kelp 的核心论点只有一句话:如果官方文档和默认配置本身就是危险的,那么责任在编写文档和设定默认值的一方。这不是用户配置错误,而是产品本身的「引导性缺陷」。尽管 LayerZero CEO Bryan Pellegrino 在回应质疑时多次强调,这是应用层的选择,而非协议层的漏洞,但指责的重心开始从 Kelp 的「执行无能」转向了 LayerZero 的「系统性傲慢」——明知默认配置存在风险,却仍将其作为快速入门的标准示例。
此外,第三方开发者的声音也进一步放大了争议。Yearn 核心开发者 banteg 通过技术审查发现,LayerZero V2 的快速入门指南在以太坊、BNB Chain、Polygon、Arbitrum 和 Optimism 上均使用了这种危险的单源验证作为默认设置。Chainlink 社区负责人 Zach Rynes 的批评则更为辛辣:指责 LayerZero 正在将遵循其官方指引的用户当作「替罪羊」,以此掩盖其自身基础设施在面对顶级黑客攻击时的脆弱。
那么,究竟谁对谁错?其实都没全错,也都没全对。这场争论的本质其实是两种逻辑的碰撞。一种是「极客伦理」:工具是中立的,使用者应当为自己的选择负责。另一种则是「安全默认原则」:产品的出厂状态应处于安全性最高的状态。用户可以为了便捷主动降低门槛,但产品不该引导用户走向危险。
在传统软件工程中,「安全默认」已经成为共识。操作系统默认开启防火墙,浏览器默认阻止弹窗。这些设计选择不是因为用户蠢,而是因为系统设计者有责任预见到「最坏情况下的使用方式」。然而,在 Web3 的世界里,大家信奉的是另一套逻辑:「你自己负责」——你的私钥你自己保管,你的配置你自己检查,你的损失你自己承担。
Bryan 的「揽责」:精心设计的后撤
在舆论围攻与资本市场的双重绞杀下,ZRO 的币价成了最诚实的体温计,从 1.98 美元的高位一路阴跌至 1.32 美元。5 月 5 日,此前态度强硬的 Bryan Pellegrino 终于选择了低头,直言「I was wrong」。
这一次,他没有继续在「技术中立」的牛角尖里打转,而是称自己陷入了某种「认知失调」,错误地假设用户具备识别并避开 1/1 弱配置的专业自觉。随后,他又开出了一剂旨在挽回市场的药方:重心全面转向服务资产发行方、强制加固安全设置,并联合 DeFi United 深度参与 rsETH 的灾后重建。
当然,这份声明的精妙之处,还在那些「未尽之言」里。
Bryan 既没有吐露「赔偿」二字,也没有承认 Kelp DAO 毫无过错。他用一句极具公关智慧的「我们有机会做得更好」,轻巧地将一场涉及 2.92 亿美元的事故,转化为了一次「追求卓越过程中的遗憾」。
很明显,这是一个经过精密计算的姿态。LayerZero 并不打算——大概率也不会——自掏腰包为这近 3 亿美元的黑洞买单,但它必须通过承担这种「间接责任」来止损。它意识到,作为跨链赛道的霸主,如果只提供工具而不承担一定责任,那么它的护城河将形同虚设。通过主动揽责,LayerZero 实际上是在为自己、也为摇摇欲坠的 ZRO 币价寻找一个体面的台阶。
结语
2.92 亿美元的损失,不仅是账面上的赤字,更是对 DeFi 信任基石的一次全方位压力测试。值得庆幸的是,即使协议间互相推诿,但行业仍旧展现出了某种令人敬畏的「自愈」韧性。
作为受灾最严重的借贷协议,Aave 并没有坐以待毙。在美国律所 Gerstein Harrow 试图冻结 Arbitrum DAO 已追回的约 7100 万美元的 ETH 时,为缓解流动性僵局,Aave 治理团队已提交紧急动议,要求法院撤销限制通知。与此同时,由 Aave 牵头,多个协议自发形成的 DeFi United 计划正取得突破性进展。通过多方注资与收益共享机制,目前已筹集超 3 亿美元资金,正有节奏地吞噬掉 Aave 平台上的坏账。
此次事件的损失确实惨重,但如果能换来基础设施方对「安全边界」的敬畏,换来开发者对「默认配置」的警惕,换来行业在危机面前的协同自救能力,那么这笔学费或许不算白交。当 Bryan Pellegrino 站出来说出「我们有机会做得更好」的那一刻,当 DeFi United 联手填补生态窟窿时,他们想守护的不仅仅是 rsETH 产生的坏账,更是用户对这个充满变数的去中心化世界的最后一丝信心。
KelpDAO 被盗波及 DeFi 全行业,巨额坏账如何解决?撰文:吴说区块链
4 月 18 日,KelpDAO 的 rsETH 跨链资产遭遇大规模攻击,损失约 2.9 亿美元(约 116,500 枚 rsETH,占流通供应量的 18%)。LayerZero Labs 在最新声明中初步将此次攻击归因于朝鲜 Lazarus Group(又称 TraderTraitor)。攻击者通过污染 LayerZero DVN 下游 RPC 节点,并配合 DDoS 攻击诱导故障转移,使 DVN 确认 「交易未发生」,从而伪造跨链消息。
这起事件虽未直接针对 Aave 协议本身,却引发了 DeFi 史上罕见的系统性流动性冲击。Aave TVL 在 48 小时内暴跌约 84.5 亿美元(最新监测约下降 80–95 亿美元),全链 DeFi 总 TVL 从 994.97 亿美元缩水至 862.86 亿美元,蒸发 132.1 亿美元。事件迅速从 EVM 链蔓延至 Solana,Kamino 等借贷协议 USDC 利用率瞬间冲至 100%,DeFi 行业进入 「压力测试」 模式。
LayerZero 官方披露:单点失效,非协议漏洞
LayerZero Labs 于 4 月 20 日发布详细说明,确认攻击精准针对 KelpDAO 采用的 1/1 单 DVN 配置(仅依赖 LayerZero Labs 一家验证器),与其一贯推荐的 multi-DVN 多重冗余最佳实践存在偏离。攻击者通过投毒、二进制替换及 DDoS 诱导故障转移,使 DVN 确认 「交易未发生」,但未利用任何协议或密钥漏洞。影响仅限于 rsETH,未扩散至其他 OApp/OFT 资产。LayerZero 已将受影响 RPC 全部废弃并替换,DVN 恢复运行,并要求所有 1/1 配置项目尽快迁移至 multi-DVN。同时配合全球执法机构追踪资金。
然而,Yearn Finance 核心开发者 banteg 对这一描述提出明确质疑。他表示,将事件定性为 「RPC poisoning」(RPC 投毒)并不准确,混淆了概念。在传统网络攻击中,RPC poisoning 是攻击者在信任边界之外篡改共享查找(DNS、ARP、缓存等),接收方没有理由怀疑来源。但此次攻击中,攻击者已进入 LayerZero 的信任边界内部,访问 RPC 列表、攻破 DVN 依赖的两个节点并替换 op-geth 二进制文件,这更接近基础设施内部入侵(infra breach)或供应链形态的攻击,而非典型的外部网络投毒。banteg 认为,这种描述低估了攻击的严重性,并建议在未明确漏洞具体来源前,不应急于恢复跨链桥。
Aave 首当其冲:约 2 亿美元坏账 + 流动性挤兑
攻击发生后,黑客将窃取的 rsETH 作为抵押品在 Aave 上借出 ETH,导致约 1.95–2.16 亿美元坏账无法通过常规清算回收。Aave V3 多个市场 ETH 利用率一度达 100%,引发大规模提现潮 — — Justin Sun 一人就提走约 6.55 万枚 ETH。DeFiLlama 数据显示,过去两天 Aave TVL 缩水超 80 亿美元,市场恐慌情绪蔓延。
Spark 战略主管 monetsupply.eth 指出,Spark 早在 1 月就下架 rsETH 等低使用率资产,收紧抵押品范围。尽管短期损失部分业务,但当前结果证明这一谨慎策略是有效的:SparkLend ETH 市场仍维持充足提现流动性,而 Aave 多链市场已出现流动性紧缺。
巨额坏账如何解决?三种路径摆在眼前
DeFiLlama 联创 0xngmi 分析,KelpDAO 面临三种主要处理路径:
1. 全用户分摊损失:对应约 18.5% 减记,形成约 2.16 亿美元坏账。其中 Umbrella ETH 可覆盖约 5500 万美元,Aave 国库额外覆盖约 8500 万美元,剩余约 7600 万美元缺口可通过举债或出售国库中价值约 5100 万美元的 AAVE 代币填补。
2. 损失集中于 L2 rsETH 持有者:可能造成约 3.41 亿美元坏账,且不受 Umbrella 覆盖。
3. 基于攻击前快照补偿:因资金已发生较大流动,且协议采用池化结构,执行难度较高,即便如此,Umbrella 覆盖后仍可能剩余约 9100 万美元损失。
OneKey 创始人 Yishi 表示,最优解是 「与黑客谈判,提供 10–15% bounty」;若谈判失败,则可由 LayerZero 生态基金承担主要损失。KelpDAO 作为 「最弱一方」,可通过代币或未来收入补足,或考虑整体出售给 LayerZero(L0)或 BMNR。Aave 的 Umbrella 和 stkAAVE 构成最后一层防线,但他同时警告,WETH 储户不应承受减记,否则 Morpho、Spark、Fluid、Euler 等协议可能重新定价风险,LRT 赛道整体信任受损。
目前,Aave Umbrella 安全模块正面临首次真正压力测试,能否完全覆盖缺口仍存在不确定性。
以太坊基金会仓位成焦点,行业信心受挫
DeFi 分析师 Ignas 指出,以太坊基金会(EF)在 Aave 以太坊主网存有约 4800 万美元资产。若主网市场不发生减记,将更有利于 EF 仓位安全。EF 此前长期回避 DeFi,近期才开始配置 「低风险 DeFi」,此次事件可能影响其后续决策。
更广层面,事件已引发行业反思:外部 LST/LRT 抵押品的信任风险、跨链桥单点失效隐患,以及 DeFi 在极端压力下的流动性机制。Solana 上 Kamino Prime Market USDC Reserve 利用率达 100%,多个 Vault 超 95%,显示资金出逃已跨链扩散。
DeFi 的 「成人礼」 还是转折点?
这不是 Aave 的代码漏洞,而是 「错误信任抵押资产」 引发的系统性连锁反应。正如多位分析师所言,KelpDAO 的 1/1 DVN 配置,以及协议间对外部抵押品的过度依赖,是集体风险的缩影。
LayerZero 强调 「模块化安全架构已将影响隔离」,但行业仍需更严格的抵押品准入机制、multi-DVN 强制标准,以及更完善的坏账分担机制。
Aave 能否凭借 Umbrella 挺过这一关,将成为 DeFi 韧性的重要风向标。短期内 TVL 流出与恐慌或仍将持续;中长期看,若坏账能够有序消化并推动协议升级,此次事件或成为风险管理的重要里程碑。否则,正如 Yishi 所担忧的,LRT 赛道乃至整个 DeFi 的信任重建,可能需要更长时间。
专访慢雾:Kelp DAO rsETH × LayerZero 事件是 DeFi 乐高结构系统性风险的集中爆发专访人:Techub News
受访人:慢雾安全团队
⼆、开场破题
Techub News 采访问题 1:请您先⽤⼀句话定义这次 Kelp DAO rsETH × LayerZero 事件,它到底是⼀次单点事故,还是 2026 年 DeFi 系统性⻛险的标志性事件?
这是 2026 年迄今最严重的 DeFi 安全事件之⼀,也是⼀次系统性⻛险的集中爆发。它不只是某个合约被盗,⽽是 LRT(流动性再质押代币)、跨链桥、借贷协议三层架构的级联⻛险被同时打穿 —— 单点的 DVN 配置失陷,最终让损失从 Kelp 蔓延到 Aave、再到持有 rsETH 的多个协议。
Techub News 追问:如果只能给⼀个标签
应该是 "整个 DeFi 乐⾼结构的问题"。跨链桥问题是导⽕索,但 rsETH 作为抵押品被 Aave 等协议⽆条件接受、
借贷⻛控没有对 "伪造铸造来源" 设防,这是多层信任假设同时失效的结果。
三、背景铺垫
Techub News 采访问题 2:这次到底是代码漏洞,还是更深层的信任配置问题?
这次的根本问题不是代码写错了。LayerZero 的协议本身没有漏洞,rsETH 的合约逻辑也没有被直接 exploit。
真正被击穿的,是跨链验证机制的信任配置 ——Kelp 的 rsETH OApp 在 LayerZero 上采⽤了 1/1 DVN 配置,即整条跨链路径的安全性完全依赖 LayerZero Labs ⾃⼰运营的单⼀ DVN 节点。⼀旦这个节点被欺骗(⽽⾮被 " 破解 "),伪造消息就可以⽆阻碍通过。
这实际上是⼀个 "单点信任" 问题,⽽不是 "单点代码漏洞" 问题。
Techub News 追问:未来安全审计如果只审合约代码,是否已经不够?
完全不够。这次事件表明,审计对象必须从 "合约代码本身" 扩展到 " 跨链参数配置、DVN 选取策略、信任依赖链条 "。⼀份只看 Solidity 代码的审计报告,⽆法告诉你这个协议在跨链层⾯有多脆弱。
四、时间线复盘:T-10 ⼩时
Techub News 采访问题 3:攻击者最早在什么时候露出痕迹?T-10 ⼩时左右发⽣了什么?
从链上⾏为来看,攻击者在实施核⼼攻击前进⾏了充分的预备⼯作 —— 包括通过混币器准备 Gas 资⾦、提前踩点⽬标链路。这种有预谋的准备节奏,是职业化攻击团队的典型特征,⽽不是临时发现漏洞后的机会主义操作。
LayerZero 官⽅公告指出,攻击者事先获取了其 DVN 所依赖的 RPC 节点列表,并成功⼊侵了其中两个独⽴集群上的节点,替换了运⾏ op-geth 的⼆进制⽂件。这些准备⼯作都在攻击实施前悄然完成。
Techub News 追问:这种提前准备的⽅式,能看出 APT 式特征吗?
LayerZero 在事件声明中将此次攻击归因于 Lazarus Group(TraderTraitor 分⽀),即朝鲜国家⽀持的 APT 组织。提前准备 Gas 来源、使⽤混币规避链上溯源、攻击链路精⼼设计为 " 仅对⽬标 DVN IP 返回伪造数据、对其他 IP 返回正常数据,并在攻击完成后⾃毁恶意⼆进制 "—— 这些都是⾼度专业化 APT 组织的典型作战模式,远超普通⿊客的能⼒范围。
五、时间线复盘:T-0 攻击发⽣
Techub News 采访问题 4:请把最关键的那⼀笔攻击拆开讲:⿊客到底做了哪⼏步,为什么那条伪造消息能通过?
攻击路径⼤致分为以下⼏步:
⼊侵 RPC 基础设施:攻击者在 Unichain 上替换了 LayerZero Labs DVN 所依赖的 RPC 节点的⼆进制⽂件,使其能够向 DVN 返回伪造的链上状态数据。
DDoS 打掉正常 RPC:对未被控制的正常 RPC 节点发起 DDoS 攻击,强迫 DVN 的请求 failover 到被毒化的节点。
DVN 确认伪造交易:DVN 基于被毒化 RPC 返回的虚假数据,"确认" 了⼀笔实际上从未在链上发⽣的rsETH 铸造 / 发送交易。
Endpoint 执⾏放⾏:LayerZero Endpoint 接受 DVN 认证后,触发 rsETH 的 OFTAdapter 在⽬标链上释放或铸造 rsETH。
套现离场:攻击者将获得的 rsETH 部分⽤于在 Aave 等借贷协议抵押借出蓝筹资产,完成变现。
Techub News 追问 1:最致命的点是 LayerZero 框架问题,还是 Kelp 的配置问题?
根据 LayerZero 的官⽅声明,其协议本身运⾏完全符合设计预期。问题在于 Kelp 选择了 1/1 DVN 配置 ——
LayerZero 已明确在集成⽂档中将此列为 "Don't" 项,并在事件前主动向 Kelp 沟通过最佳实践建议。从责任归属来看,这是集成⽅的配置决策带来的⻛险,⽽⾮协议层漏洞。
Techub News 追问 2:如果改成多 DVN 多重阈值,这次攻击能否被阻⽌?
只要引⼊第⼆个独⽴的 DVN 作为验证⽅,攻击者就需要同时控制或欺骗两套互相独⽴的验证节点 —— 这在技术和资源层⾯的成本会指数级上升。这也是为什么 LayerZero 事后宣布:其 DVN 将拒绝为任何仍使⽤ 1/1 配置的应⽤签名。六、时间线复盘:T+46 分钟
Techub News 采访问题 5:从第⼀次得⼿到 Kelp 启动暂停机制,⼤约 46 分钟,这个应急速度算快还是慢?
相对于很多安全事件动辄数⼩时才反应的情况,46 分钟在⾏业⾥不算太慢。但对于链上攻击来说,这个时间窗⼝依然⾜够完成⼤额资产的转移、抵押和借出。DeFi 的问题在于,所有操作都在区块间隔内完成,⼈⼯介⼊的速度天然跑不赢⾃动化攻击脚本。
Techub News 追问:未来真正有⽤的是不是链上⾃动熔断机制?
是的。事后的⼈⼯响应只能做减损,真正能在前⼏分钟拦住的,只有链上的⾃动化防御机制 —— ⽐如异常铸
造量警报、⼤额跨链交易限速、Oracle 偏差触发的⾃动暂停。这次事件应该成为⾏业推动 " 链上⻛控⾃动化 " 的重要节点。
七、时间线复盘:未遂的第⼆波攻击
Techub News 采访问题 6:后续⿊客还有⼏笔继续尝试的动作,但没有成功,这说明了什么?
这说明攻击者的⽬标不是 2.9 亿美元,⽽是尽可能清空整个 rsETH 的跨链可⽤量。后续交易被 revert,意味着 Kelp 的暂停机制在最后关头⽣效,拦住了原本可能更⼤的损失。
Techub News 追问:如果项⽬⽅再慢 10-20 分钟,损失规模还会显著扩⼤吗?
⼤概率会。攻击者在 DVN 被修复前仍有操作窗⼝,暂停机制的⽣效时间点直接决定了损失上限。这次 2.9 亿已经是巨⼤伤害,但从攻击者⾏为模式来看,如果没有被打断,数字还会更⾼。
⼋、时间线复盘:Aave 被连带拖下⽔
Techub News 采访问题 7:⿊客偷完之后,为什么还 "顺⼿坑了 Aave"?这个 "坑" 是怎么发⽣的?
借贷协议⽆法在链上区分 "正常路径铸造的 rsETH" 和 "通过伪造跨链消息铸出的 rsETH"—— 对 Aave 来说,它看到的只是⼀个符合标准的 ERC-20 代币和链上的价格数据。攻击者将异常获得的 rsETH 存⼊ Aave 作为抵押品,借出 ETH 等⾼流动性资产后离场,留下的是⽆法覆盖借款的坏账。
Techub News 追问 1:这暴露的是 Aave 的⻛控问题,还是 DeFi 对 "外部资产真实性" 的过度信任?
两者都有,但更根本的是后者。借贷协议的⻛控参数通常基于资产的历史波动性和市值深度来设定抵押率,并不能感知 "这个资产的发⾏来源是否被污染"。这是⼀个跨越协议边界的信任传导问题,需要⾏业层⾯的解决⽅案,⽽不只是单个协议调参。
Techub News 追问 2:未来借贷协议是否需要重新定义 "⾼质量抵押品"?是的。⾄少在跨链合成资产这个类别上,"能在链上被定价" 和 "真正是⾼质量抵押品" 之间存在根本性的差距。
未来可能需要引⼊跨链来源验证、发⾏异常监控等机制,作为借贷协议接受 LRT 类资产时的前置条件。
九、结构性判断:DeFi 乐⾼的系统性⻛险
Techub News 采访问题 8:这次是不是第⼀次把 "LRT + 跨链桥 + 借贷协议" 这套乐⾼结构的⻛险完整暴露出来?
是的,这是迄今为⽌对 DeFi 组合性⻛险最直观的⼀次示范。以往我们讨论的是 "某个协议的 bug";这次暴露的是:当多个协议通过资产依赖关系形成组合时,任何⼀个环节的失陷都可以沿着价值流动路径向上下游传导,形成级联崩塌。
Techub News 追问:能否说 "DeFi 表⾯去中⼼化,底层依赖少数⾼度中⼼化的验证点"?
这个判断相当准确。这次事件的核⼼问题恰恰是:Kelp 将整个跨链路径的安全性押注在 LayerZero Labs ⾃⼰
运营的单⼀ DVN 上,⽽ LayerZero Labs 的 DVN ⼜依赖少量 RPC 节点 —— 这是⼀条极短的信任链。" 去中⼼化协议 " 在某些关键环节上,实际存在⾮常集中的信任假设,⽽这些假设往往在⽂档的⻆落⾥,⽽不是在⽤户界⾯上。
⼗、技术深挖:DVN 到底是什么
Techub News 采访问题 9:请⽤最通俗的⽅式解释 DVN,以及为什么 1/1 配置会成为致命漏洞?
可以把 DVN 理解成跨链消息的 "公证员"。当⽤户要把资产从 A 链转到 B 链时,LayerZero 不会直接信任 A 链的状态,⽽是要求 DVN(去中⼼化验证⽹络)来独⽴核实 "这笔交易确实在 A 链上发⽣了",然后再在 B 链上放⾏。
1/1 配置的意思是:只聘⽤了⼀个公证员,并且他的话就是最终判决。⼀旦这个公证员被欺骗、被收买、或者
被提供了虚假的信息,整个验证就形同虚设 —— 没有第⼆个独⽴的声⾳来说 " 等⼀下,我这边看到的不⼀样 "。这就是单点失效的本质。
⼗⼀、技术深挖:为什么审计还不够
Techub News 采访问题 10:很多项⽬都说做过审计,为什么审计了还能出这么⼤的事?
传统安全审计的核⼼是:检查代码逻辑是否按照预期运⾏、是否存在已知漏洞模式。但这次的问题发⽣在代码之外 —— 它发⽣在 "部署后的运⾏时参数配置" 层⾯:谁来验证、需要⼏个验证者、如果验证者失效怎么办。
⾏业需要从 "代码审计" ⾛向 "系统审计",后者应当包含:跨链依赖配置审计、治理权限审计、关键基础设施依赖评估,以及最重要的 ——"如果某个外部组件失效,最坏会发⽣什么" 的压⼒测试。追问 1:未来是否应该将 "配置审计" 单独列为强制项?
我认为是的。尤其对于跨链协议和使⽤ LayerZero、Wormhole 等跨链基础设施的项⽬,DVN 配置、executor
配置等参数应当被纳⼊正式审计范围,并在报告中明确披露当前配置的安全假设和最坏情景。
⼗⼆、慢雾视⻆:追踪、⽌损与⾏业协作
Techub News 采访问题 11:从慢雾⻆度,重⼤攻击发⽣后第⼀时间会做哪些事?
通常会同步启动以下⼏个⽅向:
链上溯源与⿊客画像:追踪资⾦流向,识别攻击者的链上身份特征、历史⾏为、资⾦来源(是否经过混币器以及哪种混币器),建⽴攻击者画像。
交易所协同:向主要中⼼化交易所发出资产警报,要求对涉事⿊客地址进⾏监控和拉⿊冻结,防⽌攻击者通过 KYC 渠道出⾦。
⻛险告警:向 DeFi 协议、钱包等⽣态参与者推送⻛险地址列表,协助切断攻击者的后续操作路径。
⽩帽谈判窗⼝:在部分案例中,与攻击者建⽴沟通渠道,提供合理的 "赏⾦留存" 条件,推动资⾦部分归还。
Techub News 追问:已经经过混币预处理的资⾦,真正追回的概率⾼吗?
坦率讲,如果是 Lazarus Group 级别的攻击者操作,链上资⾦完全追回的可能性极低。他们有成熟的资⾦拆分和混币流程。现阶段⾏业最现实的努⼒⽅向,是建⽴更快的跨交易所资产冻结协作机制,以及推动更多司法管辖区对链上证据的执法接⼝ —— 这是⽬前最薄弱的⼀环,技术能⼒已经不是主要瓶颈。
⼗三、普通⽤户视⻆:DeFi 还敢不敢玩
Techub News 采访问题 12:普通⽤户看到这次事件,最直接的问题是:DeFi 现在还敢不敢参与?
DeFi 仍然可以参与,但需要调整⻛险意识和参与⽅式。核⼼建议是:
控制仓位,不要把⼤量资产押注在 "跨链 + 再质押 + 借贷" 叠加的⾼复杂度产品上 —— 层级越多,每⼀层的⻛险都在累加⽽不是抵消。
优先透明度,选择定期公开安全报告、治理权限等信息的协议,⽽不是只看 "年化多少"。
理解你持有的资产是什么,rsETH 不是 ETH,它是⼀个跨链合成资产,其价值依赖于⼀整条信任链的正常运作。
Techub News 追问 1:普通⼈最应该避开的,是 "结构太复杂看不懂的协议" 吗?
这是⼀个很好的⾃我保护原则。如果你⽆法⽤⼀句话说清楚 "我的资产现在存在哪、被谁保管、如果某个环节出问题会发⽣什么",那这个⻛险就不应该在你的仓位⾥占太⼤⽐例。
Techub News 追问 2:未来⽤户应该把 "有没有审计" 升级成更具体的问题?
对。"有没有审计" 是 2020 年的标准,今天⾄少应该问:审计覆盖了跨链配置吗?DVN 是⼏选⼏?治理多签是⼏ - of - ⼏、谁持有?这些信息应该是协议的标配披露,⽽不是⽤户需要去⽂档⾥挖的隐藏信息。
⼗四、AI 时代:DeFi 未来还能做吗
Techub News 采访问题 13:在 AI 时代,DeFi 到底还有没有未来?
DeFi 的未来不仅存在,⽽且可能在 AI 时代获得真正意义上的安全基础设施升级。但这个未来不属于那些还在靠 "复杂收益结构" 吸引⽤户的协议,⽽属于那些率先引⼊以下能⼒的协议:
AI 驱动的实时链上⻛控:⾃动识别异常铸造、⾮正常资⾦流、跨协议的级联⻛险信号。
链上保险与⾃动补偿机制:将安全保障从 "事后追责" 前移到 "事中兜底"。
智能⻛险代理:代替普通⽤户持续监控其头⼨的⻛险敞⼝,在阈值触发时⾃动调仓或退出。
Techub News 追问 1:AI 会不会让攻击变得更快?
会。AI 可以被⽤来⾃动扫描链上配置漏洞、⽣成最优攻击路径、加速链下基础设施⼊侵的侦察过程。攻防两端都会被 AI 加速,这意味着防守⽅不能再依赖 "⼈⼯发现" 作为最后⼀道防线。
Techub News 追问 2:AI 是否会迫使⾏业把安全从 "成本中⼼" 变成 "产品核⼼能⼒"?
这是最值得期待的结构性变化。过去安全投⼊是 "被迫的合规成本",未来当⽤户开始把 "安全透明度" 和 "AI ⻛控能⼒ " 作为选择协议的核⼼指标时,安全会变成差异化竞争⼒。这次事件加速了这个转变。
⼗五、收尾⾦句
Techub News 采访问题 14:分别⽤⼀句话,送给普通⽤户、送给创业者、送给整个⾏业。
给普通⽤户:不要把跨链合成资产当成⽆⻛险资产 —— 你拿到的每⼀个百分点的额外收益,背后都有你看不⻅的信任假设在⽀撑。
给创业者:安全预算不是产品上线后的附加选项,它是你的产品能否在真实市场⾥存活的前提条件。
给⾏业:DeFi 没有死,我们需要的不是更复杂的收益机制,⽽是更诚实的⻛险披露。
深度解析 Kelp 被盗事件:伪造跨链指令、单点验证成致命漏洞撰文:蓝狐
本次攻击的核心机制在于:攻击者伪造跨链指令,利用 LayerZero OFT 跨链桥在主网侧直接释放 11.65 万枚真实 rsETH(源链端并无对应销毁记录)。此后,这些「空壳」 rsETH 被注入 Aave 等协议作为抵押资产,成功套取约 2.36 亿美元的 WETH/ETH 真实流动性。
此次漏洞的根源并非 Aave 协议本身,而是 Kelp DAO 的 LayerZero 跨链桥配置缺陷。
Kelp DAO 采用的 rsETH 跨链方案基于 LayerZero V2 的 OFT(Omnichain Fungible Token)全链可替代代币标准:
在以太坊主网侧,OFTAdapter 合约承担 rsETH 锁仓职能,扮演多条 L2 网络上 wrapped rsETH 最终储备金库的角色。
在 L2 网络端,标准 OFT 合约遵循「debit(销毁/扣减)→ 消息传递 → credit(铸造/释放)」的 1:1 锚定机制。
在正常的跨链逻辑下,标准流程应为:
L2 端用户销毁 rsETH → LayerZero 传递跨链消息 → 主网 OFTAdapter 验证后释放对应 rsETH。
然而攻击者的操作路径却异常直接:
直接在以太坊主网调用 LayerZero EndpointV2 合约的 lzReceive 函数(交易哈希:0x1ae232da…)。
与此同时,攻击者向网络注入一则跨链消息伪造包(origin packet),声称其源自某条合法源链。
EndpointV2 完成验证后,会将该消息转发至 Kelp 的 rsETH OFTAdapter。
OFTAdapter 接收到消息后,直接指令主网储备金库向攻击者地址释放 11.65 万枚 rsETH。
在此过程中,源链端并未留下任何 burn/debit 记录,而主网端却已完成 credit/release 操作。
全链(omnichain)供应守恒机制就此被打破,主网储备金库资金遭抽离,所有 L2 上的 rsETH 同时沦为「废纸」。
攻击者仅通过单笔交易便完成了整场攻击。
后续两次追加攻击(各涉及 4 万枚)均告失败,因 Kelp 团队已紧急暂停系统。
那么问题来了:
为何 LayerZero 跨链桥会采信这条虚假消息?
答案并非 LayerZero 协议底层存在漏洞,而主要在于 Kelp 的 OApp(应用层)安全配置过于薄弱。
LayerZero V2 的验证强度可由开发者自定义,其消息最终确认机制依托 DVN(分布式验证器网络)实现。
Kelp 的 DVN 配置现况为 1-of-1 模式(即单一验证器签名即可通过),属于安全档位中的最弱级别。
早在 2025 年 1 月,Aave 治理论坛便发出预警:Kelp 需将 DVN 配置扩展至多签模式(至少 2-of-2 或更高档位)。然而 15 个月过去,该协议仍未作出调整,依然维持着「速度优先」的最弱安全格局。
这一单点瓶颈正是本次黑客事件的核心攻击面。无论是 DVN 节点遭攻破导致的签名伪造,还是攻击者直接构造的通过验证的 packet,均利用了此配置缺陷。
EndpointV2 的消息处理机制设计为:一旦接收到「验证通过」的信号,便直接调用目标合约的 lzReceive。与此同时,OFTAdapter 对 Endpoint 传来的 packet 采取完全信任策略,不存在额外的二次校验环节。
倘若并非一味追求速度优先,而是在性能与安全间寻求均衡配置,此次攻击或可避免。
换言之,Kelp 将跨链消息合法性的验证权责完全押注于单个 DVN 节点。
rsETH 之所以能够快速借出真 ETH,关键在于其在 Aave 等协议中具备白名单抵押品的特殊地位。
攻击者利用 Kelp 协议暂停前的 46 分钟窗口期,通过存入伪造的 rsETH 成功借出真 WETH。
待 Kelp 冻结跨链桥及代币时,Aave 端的坏账已然形成。后者随即冻结 rsETH 市场,并启动 Umbrella 安全模块进行风险处置。
综上所述,
此次伪造攻击的核心症结在于 DVN 单点配置及 lzReceive 的直接调用,攻击者正是利用这一路径完成了虚假数据包的恶意植入。
单点验证机制的风险敞口与 DeFi 可组合性的叠加效应,最终酿成了这起规模空前的安全事件。
单点验证模式存在本质脆弱性。交易效率固然重要,但安全才是不可妥协的底线。LayerZero与Canton整合……机构代币化资产向公共链转移的大门开启LayerZero与机构中心化区块链"Canton(CC)"完成整合,标志着中心化金融与公共区块链之间的连接正式启动。
此次整合于3月26日公布,LayerZero成为首个在Canton网络上运行的"互操作性"协议。通过此举,使用Canton的传统金融机构能够将证券、数字债券、股票等"代币化资产",在保持合规性与机密性的前提下,转移到LayerZero支持的165个以上公共区块链。
机构资产向公共链扩展
此次整合的核心在于资金流动的可扩展性。投资者将能够利用外部公共区块链的稳定币,直接投资于基于Canton的"实物资产代币(RWA)"。反之,在Canton发行的代币化资产也可转移到其他链上,在二级市场进行交易。
LayerZero首席执行官Bryan Pellegrino解释道:"Canton已经建立了每天处理3.5万亿美元(约527万亿韩元)美国国债回购交易的基础设施。LayerZero的作用是连接这些资产,使其能够在全球任何区块链市场上被利用。"
强化机构中心化战略
LayerZero近期正快速扩大对机构市场的攻势。今年2月,基于Citadel证券和Tether的战略投资,其公布了自有的Layer1区块链"Zero"。此外,美国存管信托和结算公司(DTCC)与纽约证券交易所母公司洲际交易所(ICE)正在考虑将该网络应用于代币化证券和结算基础设施。
同时,通过与Centrifuge合作,扩大了包括约86.1亿美元(约1.298万亿韩元)规模的代币化美国国债在内的多链资产的可访问性。
Canton强化"机构专用区块链"地位
Canton凭借其可配置的隐私功能,正定位为面向传统金融机构的Layer1网络。根据数据平台RWAxyz的数据,目前Canton处理的代币化资产规模达3427亿美元(约516万亿韩元),这基于Broadridge的分布式账本回购平台(DLR)。
Canton的代币"CC"市值约52亿美元(约7.8353万亿韩元),在CoinGecko排名第21位。去年6月,Digital Asset在由高盛、Citadel证券、法国巴黎银行(BNP Paribas)、DTCC、Paxos等参与的投资轮中筹集了1.35亿美元,以推动生态系统扩展。
此外,Visa近期也作为"超级验证者"加入了Canton网络,预示着将引入基于隐私的支付功能。
此次整合被解读为加速打破传统金融与区块链之间界限的信号。特别是"代币化资产"与"互操作性"相结合,使得机构资本链上流入的可能性进一步加大。
文章摘要 by TokenPost.ai
🔎 市场解读
LayerZero与Canton的整合为机构资产流向公共区块链开辟了道路,传统金融与加密市场之间的界限正在迅速被打破。
特别是大规模国债及代币化资产链上流入的基础已奠定,这是市场结构变化的信号。
💡 战略要点
RWA(实物资产代币化) + 互操作性的结合,可能成为未来机构资金流入的核心主题。
预计基于公共链的DeFi、稳定币需求将增加。
需关注具备机构友好型基础设施(隐私、合规)的项目。
📘 术语解释
互操作性:使不同区块链之间的资产及数据移动成为可能的技术。
RWA(实物资产代币化):将国债、房地产、股票等转换为基于区块链的代币的资产。
稳定币:与美元等现有货币价值挂钩的数字资产。
💡 常见问题 (FAQ)
Q.
LayerZero与Canton整合的核心意义是什么?
此次整合的重要性在于,它使得传统金融机构持有的资产能够扩展到公共区块链。通过这种方式,机构资产可以在更多样化的市场中被利用和交易。
Q.
对投资者而言会产生哪些机会?
投资者将能够利用稳定币直接投资于机构发行的代币化资产(RWA),反之,这些资产也可在其他区块链上进行交易,投资可及性将大幅提升。
Q.
为什么机构资金的链上流入很重要?
机构资金规模庞大且稳定,有助于提高市场可信度。如果它们正式进入区块链,将对DeFi、稳定币、交易基础设施等整个生态系统的成长产生重大影响。
TP AI 注意事项
本文使用基于TokenPost.ai的语言模型对文章进行了摘要。正文的主要内容可能被省略或与事实存在出入。
从「全链互操作性协议」到「去中心化多核世界计算机」,LayerZero 想做什么?撰文:Yangz,Techub News
在近期整体低迷的市场中,LayerZero 今晨发布的公告成为难得的亮点。其代币 ZRO 应声上涨,从约 1.8 美元快速攀升至 2.4 美元高点,涨幅超 30%。
市场的敏锐反应并非凭空而来。早在一月下旬,LayerZero 团队已向社区预告将于 2 月 11 日公布重大进展。昨晚,AggrNews 的报道更是提前揭晓了悬念:LayerZero 计划推出自主区块链网络,命名为「Zero」。尽管这一消息来源于一段已被删除的 YouTube 视频,但其透露的信息已足够引发市场关注。再加上后续 Tether 宣布对 LayerZero Labs 进行战略投资,明确表示将共同推进区块链互操作性基础设施建设,无数投资者都在猜测 LayerZero 的「下一步」。
北京时间今晨 5 时 30 分,连日来的市场猜测迎来了结果,LayerZero 发布了阐述「Zero」愿景的文档。这份长达数千字的文件揭示了一个超越市场预期的宏大构想:LayerZero 要构建的不仅仅是一条新链,而是一个旨在重新定义区块链架构范式的「多核世界计算机」。
那么,LayerZero 的构想与现有的区块链方案有何不同?它又试图解决哪些行业问题?
去中心化「多核」世界计算机
在区块链技术演进的长河中,无数项目在「不可能三角」的迷宫中探索。
以太坊的演化最具代表性。在最初计划通过「分片」打造「世界计算机」的构想被放弃后,以太坊于 2020 年转向以 Rollup 为中心的 Layer2 方案。然而,这一路径在 5 年后的今天被 Vitalik 亲自推翻。Vitalik 近期坦言,「Layer2 作为『品牌化分片』的愿景已不再成立」。
与以太坊不同,像 Solana 这样的单片链则选择追求单一执行线程的极致性能。通过提高硬件门槛、优化并行处理,它实现了高吞吐量,但也付出了节点运营高度专业化、验证者集趋于中心化的代价。
与此同时,以 Cosmos 和 Polkadot 为代表的「多链」模式,则试图用「连接」代替「统一」。它们通过标准化的通信协议(IBC)或共享的安全租赁市场(平行链插槽)来链接主权链或平行链。这创造了一个灵活但复杂的「多链宇宙」,但其代价是安全性碎片化、用户体验割裂、开发与流动性分散。
而 LayerZero,在过去几年中,作为这种「多链宇宙」里最关键的基础设施建设者之一,专注于构建高效的跨链通信层。如今,随着 Zero 的概念发布,LayerZero 的野心昭然若揭:它不再满足于仅仅「连接」现有架构,而是要提出并构建一个从根本上不同的新架构。 它认为,无论是以太坊 L2 的碎片化、Solana 的中心化趋势,还是多链的复杂性与割裂感,都源于一个共同的底层设计局限:要求全网节点对执行进行同质化冗余验证。
LayerZero 的答案,是回归「世界计算机」的初心,但给出一个全新的设计公式:一个通过零知识证明(ZK)实现执行与验证原生分离、拥有统一安全层与状态、并能并行运行多个异构执行环境的单一系统。 它试图在一次设计中,同时回应去中心化、安全性、高性能和统一用户体验的要求。
技术基石
Zero 的技术实现围绕一个核心展开:用密码学重构信任,用架构重组分工。
Zero 首先想打破的是区块链节点的「同质化」宿命。Zero 将网络参与者明确分为两类:区块生产者与区块验证者。生产者专注执行,需要高性能硬件来运行交易并生成零知识证明;验证者专注校验,仅需验证这些证明的正确性,普通消费级硬件即可胜任。这一分工的革命性在于,它通过零知识证明将复杂的应用逻辑验证,抽象为一个纯粹的密码学问题。验证者无需理解 DeFi 或游戏的具体规则,只需确认数学证明的有效性。这使得网络在保持低参与门槛(保障去中心化)的同时,允许执行层追求极限性能。
其次,承载这一分工的具体载体是原子性区域(Atomicity Zone)。每个区域都是一个独立的执行环境,可专为特定类型的应用优化。然而,与 Cosmos 中不同链安全完全自治的模式不同,Zero 中的所有原子性区域共享由 Zero 主链提供的统一安全层、共识和全局状态。
为实现这一架构的潜力,Zero 从四个底层瓶颈着手突破:
存储层面,其自主研发的 QMDB 数据库摒弃了低效的默克尔树结构,专为现代 SSD 的连续读写特性设计,理论上每秒可处理 300 万次更新,比现有区块链状态数据库快 100 倍。
计算调度上,FAFO 系统自动分析交易间的数据依赖,智能地将无冲突交易并行处理,无需开发者手动介入。LayerZero 表示,该系统性能比 BNB Chain 快 2500 倍,单个节点每秒可处理超过 120 万笔 EVM 交易。
证明生成环节,在 a16z 的 Jolt 架构上开发 Jolt Pro 证明系统,极大幅度的提升零知识证明的生成速度。据介绍,该系统证明 RISC-V 的速度比现有的 zkVM 快约 100 倍。
网络层,创建 SVID 协议,让验证者仅需随机检查极小数据片段即可确信数据完整,将网络负载降至极低。理论上,可提供高达 10 GiB/s 的吞吐量,比 PeerDAS 快 1000 倍以上。
资本背书与社区审视
凭借宏大愿景与技术优势,Zero 吸引了传统金融与加密资本的关键支持。其顾问委员会阵容显赫,包括 ARK Invest 创始人 Cathie Wood、纽约证交所母公司洲际交易所(ICE)战略副总裁 Michael Blaugrund 以及前纽约梅隆银行数字资产负责人、前美国商品期货交易委员会(CFTC)数字资产委员会主席 Caroline Butler。合作伙伴则涵盖做市商巨头Citadel Securities、美国证券存托清算公司(DTCC)以及前文提及的洲际交易所。加上 Tether 已确认的战略投资,Zero 的资本背书可谓是十分强大。
然而在加密社区,Zero 依旧面临着审视。一方面有观点质疑其技术论述存在「贬低他人、抬高自己」的营销痕迹;另一方面,竞争对手的回应更为犀利。Solana 联合创始人 Anatoly Yakovenko 意味深长地评论道:「好吧,我明白怎么回事了。你在测试网上做了基准测试,这很棒。但你甚至都不知道机器人是什么感觉。营销手段永远不变」,含蓄地指出了测试网理想环境与现实之间可能存在的巨大鸿沟。
结语
LayerZero 推出 Zero,无疑是一场技术、资本与生态的豪赌。它赌的是,通过密码学(ZK)和系统架构的融合创新,构建「首个真正可扩展的多核世界计算机」。
尽管其宏伟蓝图仍需面对实际落地的严峻考验(LayerZero 计划于今年秋季正式启动 Zero),但 Zero 的提出本身或具有超越技术方案的意义。鉴于当下市场相对沉寂,且大概率进入「熊市」的论调,Zero 的提出正是「在熊市中 Build」的写照,迫使整个行业重新审视:我们究竟需要什么样的「世界计算机」?[今日关注币种] LayerZero(ZRO),一天内暴涨26%……恐惧与贪婪指数97,处于“极度贪婪”状态레이어제로(ZRO)가 강한 매수세 속에 급등하며 시장의 주목을 받고 있다. 업비트 기준 ZRO는 하루 새 20% 넘게 오르며 공포·탐욕지수 97을 기록, ‘매우 탐욕’ 구간에 진입했다. 거래량이 급증하며 단기 매수 심리가 빠르게 강화되는 흐름이다.
11일 업비트 기준 레이어제로(ZRO)는 전일 대비 26.55% 상승한 3,389원에 거래되고 있다. 장중 고가는 3,648원, 저가는 2,669원으로 집계됐으며, 24시간 거래대금은 약 1,014억 원 수준이다. 대량 거래를 동반한 장대 양봉이 출현하며 변동성이 크게 확대됐다.
공포·탐욕 지표에서도 레이어제로는 최상위권을 기록했다. ZRO는 공포·탐욕지수 97포인트로 ‘매우 탐욕’ 구간에 위치했으며, 스타게이트파이낸스(STG·97), 소닉SVM(94), 에이더블유이(AWE·82), 카이트(KITE·80) 등이 뒤를 이었다. 일부 크로스체인 및 인프라 관련 종목을 중심으로 단기 과열 신호가 포착되고 있다.
차트상으로는 중기 상승 추세 속에서 강한 돌파가 나타났다. 단기 조정 이후 고점을 재돌파하며 매수세가 집중됐고, 거래량 역시 최근 평균 대비 급증했다. 다만 단기 급등 이후 변동성 확대 가능성에 대한 경계도 함께 제기된다.
레이어제로는 옴니체인(omnichain) 프로토콜을 지향하는 스마트 컨트랙트 기반 인프라 프로젝트다. LayerZero Endpoint를 통해 체인 간 메시지 전송을 지원하며, DVN(Decentralized Verifier Network)과 Executor 구조를 통해 보안성과 탈중앙성을 강화한다. 네이티브 토큰 ZRO는 생태계 운영과 거버넌스 등에 활용된다.
같은 시각 주요 가상자산 시장은 약세 흐름을 보였다. 비트코인(BTC)은 9,884만 원대로 하락했고, 이더리움(ETH)은 288만 원대로 낙폭을 확대했다. 반면 일부 인프라·브릿지 관련 알트코인은 강한 상승세를 보이며 종목별 차별화 장세가 이어졌다.
※ 본 기사는 투자 권유가 아니며, 투자 결과에 대한 책임은 투자자 본인에게 있습니다.
Techub News 晚报:LayerZero 基金会 1.1 亿收购 Stargate,比特币挖矿难度创历史新高整理:Nona
恐贪指数:62(贪婪)
比特币价格:$121,474
BTC/ETH 现货 ETF 资金流动(上周)
BTC 净流入:$246.75 M
ETH 净流入:$326.83 M
监管/宏观
辽宁省高级人民法院发布虚拟货币投资风险提示
辽宁省高级人民法院发布风险提示称,部分不法机构以「金融创新」、「数字资产」等名义炒作,通过发行所谓「虚拟货币」、「虚拟资产」、「数字资产」等吸收公众资金,并利用公众对稳定币等认知不足诱导参与交易。法院提醒社会公众对此应保持高度警惕。
某以太坊开发者疑因涉嫌帮助他人「滥用」以太坊在土耳其被「拘留」
阿根廷以太坊开发者 Fede's Intern 发推表示,其因涉嫌协助他人「滥用」以太坊在土耳其遭拘留。Fede's Intern 称,「土耳其内政部长说我帮助他人滥用以太坊。我完全愿意与土耳其或任何国家的任何当局合作,我们没有帮助任何人做任何事情,但我们也会捍卫自己。」
项目/公司动态
哈佛管理公司披露持有价值约 1.17 亿美元的贝莱德比特币 ETF 份额
哈佛管理公司(Harvard Management Company, HMC)向美国证券交易委员会(SEC)提交的 13F 文件显示,该公司持有价值约 1.17 亿美元的贝莱德比特币现货 ETF IBIT 的份额。
Infini 团队:若黑客及时归还约 4950 万美元被盗资金,将放弃进一步法律行动
稳定币支付平台 Infini 团队于 50 分钟前再次向攻击者发送链上信息,要求其在 2025 年 8 月 13 日 20:00 前归还约 4950 万美元被盗资金,归还后可保留全部利润作为白帽赏金。若黑客按时归还资金,团队将不会采取进一步法律行动,并出具宽大处理的书面声明。
美国便利店连锁品牌 Sheetz 为使用加密货币进行支付的顾客提供 50% 折扣
美国便利店连锁品牌 Sheetz 宣布将向每天特定时间段内使用加密货币进行支付的顾客提供 50% 的折扣。
DeepSeek 母公司幻方量化市场总监因涉及 1.18 亿元返佣案件被调查
近日,量化私募机构幻方量化(DeepSeek 母公司)陷入牵涉金额高达 1.18 亿元的返佣案件。此案涉及幻方量化市场总监李橙,时间跨度长达六年。去年 11 月,幻方量化市场总监李橙因涉及券商返佣被调查。近日调查显示,李橙于 2018—2023 年间涉嫌伙同某券商营业部经理,通过虚构经纪人身份,将幻方量化交易导入指定营业部,套取券商「交易佣金 40% 提成」制度下的绩效奖金,6 年累计 1.18 亿元。其中 2000 余万元流向李橙。目前相关几名涉案人员已移交司法。
新加坡交易所或在年底前上市加密货币永续期货合约
新加坡交易所总裁表示,该交易所可能在年底前上市加密货币永续期货合约。与此同时,加密货币交易被认为不适合散户投资者,相关产品将主要面向机构需求推出。
蚂蚁集团:合作创建稀土人民币稳定币相关报道为谣言
蚂蚁集团表示,其已关注到网络上有消息宣称「蚂蚁集团与中国人民银行、中国稀土集团共建全球首个稀土人民币稳定币」,并以此诱导投资者关注相关板块。蚂蚁集团从未与相关机构有此类计划,请公众注意甄别,谨防上当受骗。
LayerZero 基金会提议以 1.1 亿美元收购 Stargate 跨链桥及其代币 STG
LayerZero 基金会提议以 1.1 亿美元收购 Stargate 跨链桥及其 STG 代币。提案内容包括 STG 代币将停用,STG 持有者可以将其代币兑换为 LayerZero 原生代币 ZRO,兑换比例为 1 枚 STG 换 0.08634 枚 ZRO,相当于每枚 STG 价值 0.1675 美元,每枚 ZRO 价值 1.94 美元。此外,Stargate 将纳入 LayerZero 基金会,其 DAO 将被解散。
华检医疗启动以太坊财库战略
华检医疗(股票代码 01931)发布公告称,其已正式启动「具备下行保护机制的全球增强版以太坊财库」战略。基于战略布局需要,将以太坊作为核心储备资产,目标成为港股市场乃至全球以太坊储备规模领先之上市公司。集团将以自有资金、稳定的年度可分配利润、现有低效库存资产置换及 ATM(At-The-Market)持续融资等多维度资金来源,采取「定投式」策略持续增持以太坊。
深度&前瞻
LayerZero 提议收购 Stargate,单日上涨超 30%:战略整合还是低价圈地?一场 DAO 与资本的博弈
如果单看战略层面,Stargate 并入 LayerZero 的确能带来技术、用户与代币价值的集中化效应。对于 ZRO 持有者来说,这是几乎无风险的利好:更多收入、明确的回购逻辑、更强的叙事凝聚力。
价值功能性代币的估值⽅法:基于货币⽅程式的 BNB 案例研究
如果⼀个国家的货币增⻓速度与经济增⻓同步,就不会带来通胀,这就是⼤家所熟知的铸币权收益。这意味着,经济交易活动需要货币功能的润滑。在货币周转速度稳定的情况下,货币整体价值会与经济交易体量同步。
观点
最高检给币商「加码」,OTC 已成超高危行为?
由于加密资产(特别是 USDT、USDC 等稳定币)游离于传统金融监管体系之外且全球支付、手续费低廉的技术特征,导致加密资产已成为「黑灰产」领域中被广泛使用的支付结算工具。我们也看到,大量的币商正在主动或被动的服务(甚至是专门服务)于黑灰产行业中,甚至有下游犯罪向上游犯罪靠近的趋势,产生了帮助行为「正犯化」的情况。
揭秘币圈财富神话,他们如何赚到人生第一个 1000 万?
币圈最富有的 10 位大佬都是怎么发财的?他们第一桶金哪来的?有什么独家套路?看完之后记得好好抄作业,毕竟都是大佬们走过的路,踩过的坑!
ZK 系跨链项目 Union 能否挑战 LayerZero 的霸主地位?撰文:Haotian
最近,关注到一个跨链互操作项目 @union_build,一个以 ZK 互操作为核心的 Layer-1 项目,目标要颠覆目前 @LayerZero_Core 主导的跨链市场格局。问题来了,它和其他跨链互操作项目有啥区别,亮点有哪些?会给 ZK infra 赛道带来新契机吗?来,谈谈我的一些观察:
1)不可否认,跨链互操作的市场需求正在快速增长,但现有解决方案各有短板。LayerZero 主要覆盖 EVM 生态,基于轻节点验证路径曾一度引领跨链普及潮,Wormhole 依赖多签安全委员会保障跨链安全,Axelar 则是依靠验证人网络来处理跨链消息。
相较之下,Union 不依赖预言机、多签或 MPC,而是直接选择用 ZK 技术来验证链间共识,在不牺牲安全性前提下,提供高效与可扩展的互操作性能力。
这种基于 ZK 技术构建的层级结构更清晰的互操作协议路径,使得 Union 能够深度连接不同生态,而不仅局限于 EVM 兼容链,支持包括 Solidity、Move、Cosmos、Solang 和 BitVM 在内的多种开发环境,这显然比专注 EVM 生态的 LayerZero 覆盖面要广很多。
2)很多人提到 ZK 技术,首先想到的是 Layer2 扩容和隐私保护(二层向一层提交的状态证明),这显然没有发挥 ZK 技术的最大潜力,但 Union 的创新在于将 ZK 技术应用于跨链互操作领域,拓展了 ZK 技术的应用边界。
有了 ZK 技术加持,它可以在不依赖可信第三方的情况下,直接验证不同链之间的共识状态,这比传统的跨链桥更安全、更高效。而通过 ZK 证明,Union 能够在亚秒级实现跨链交互,带来几乎即时的交易确认体验,这在跨链场景中可谓是颠覆性的用户体验升级。
值得一提的是,测试网数据显示 Union 已处理超 5800 万跨链交易,拥有 25 万 Dashboard 用户,最近刚上线了 App v2 和开放新的测试网。
3)Union 在 BTCFi 领域也下了很大的一步棋。根据公开信息,Union 已获得 Bedrock、Lombard、Solv 等顶级 LST 协议的九位数 TVL 承诺,这些 LST 将通过 Union 从以太坊桥接至 Babylon,使其成为比特币生态中重要的资产桥梁。
Union 还启动了 BTCFi Flywheel 飞轮计划,与 Escher(LST)、Tower(DEX)、SatLayer(Restaking)联合打造收益生态,目标是让 BTC 真正「生息」。这种战略定位不仅响应了当前的市场热点,也为 Union 在比特币生态中建立了独特的竞争优势。
事实上,比特币这种天然缺乏可编程性的链通过 ZK 和其他链衔接,可直接显现 ZK 技术的跨链应用能力,此前也有多个项目尝试基于 zkVM 范式来作为比特币生态的扩展方案。
4)要补充说明的是,其融资方面也得到了不少顶级机构的认可,已完成 1,600 万美元融资,投资方包括 gumi Cryptos Capital、LongHash Ventures、Foresight Ventures、Borderless Capital 等。
从生态扩张看,Union 动作也挺快。数据显示,目前已建立 40+ 战略合作关系,吸引 50+ 合作项目,其合作对象包括 Berachain、Polygon、Celestia、Babylon、Scroll、Sui、Avalanche 等一众头部项目。这在当前的市场环境下算是相当不错的成绩了。
以上。
如果说 LayerZero 是跨链互操作性 1.0 时代的代表,那么 Union 有望成为基于 ZK 技术的跨链互操作 2.0 的先行者。其正在尝试打造一条「链上高速公路」,连接各类同 / 异构主链、L2、Rollups 和 Appchain 等,致力于成为链间互操作的基础设施通道。
不过也要看到,要真正撼动 LayerZero 这类已经有一定市场份额和生态深度的项目并不容易。Union 的技术路径虽然先进,但 ZK 技术本身的复杂性和成熟度也是一个考验。最终能否成功,还要看其主网上线后的实际表现和生态持续发展速度。流动性质押协议 Kelp 在遭遇约 3 亿美元的钓鱼攻击事件后,正式宣布将迁移至 Chainlink 跨链互操作性协议(CCIP)。与此同时,围绕攻击责任的 LayerZero 争端也再度激化。 事件经过 今年 4 月 18 日,疑似与朝鲜有关联的黑客组织 Lazarus Group 利用 Kelp 的漏洞,非法铸造了 116,500 枚 rsETH 流动性质押以太坊代币。随后,攻击者将被盗资产转移至去中心化流动性协议 Aave,借此贷出了 106,497 枚 ETH,按当时市价计算,损失规模高达 2.92 亿至 2.94 亿美元。Kelp 在发现攻击后立即暂停了所有合约,并成功阻截了后续两笔总价值 1 亿美元的可疑交易。 责任之争 Kelp 最初将该事件定性为“对 LayerZero 基础设施的攻击”,但 LayerZero 方面反驳称,Kelp 并未采用其推荐的基于多重 DVN(去中心化验证者网络)的配置,而是保留了存在安全隐患的“1-1”单一验证者设置,因此责任在于 Kelp。Ripple 前 CTO David Schwartz 也加入论战,指出 LayerZero 的安全协议本身已足够完善,是 Kelp 出于便利考虑而未予采用。 Kelp 于周二晚间再次回应,指出目前 47% 的 OApp(全链应用)仍在使用同样的“1-1”配置,且该基础设施处理的 90% 消息仅依赖一至两个 DVN。Kelp 强调,LayerZero 自身默认采用的正是“1-1”结构来推出并推荐 DVN,Kelp 只是遵循了其指导方针。 此外,Kelp 指责 LayerZero 在发现 DVN 被入侵后,对网络渗透、监控缺失以及安全漏洞问题保持沉默,并指出 LayerZero 是在攻击发生后,才停止认可“1-1”配置的签名。 迁移至 Chainlink 为防范类似攻击再次发生,Kelp 决定将其跨链安全基础设施迁移至 Chainlink CCIP。同时,rsETH 代币标准也将从 LayerZero 的 OFT(全链同质化代币)转换为 Chainlink 的 CCT(跨链代币)标准。Kelp 表示,Chainlink 的去中心化预言机网络相较于 LayerZero 能为跨链通信提供更高层级的安全基础,核心团队目前正就迁移工作的具体操作细节进行收尾。 另据数据显示,尽管遭遇攻击并出现大量资金流出,Kelp 的总锁仓量(TVL)目前仍维持在约 16.3 亿美元水平,表明社区对其仍保有显著信心。