LayerZero的Executor钱包疑似被入侵,跨链转移约210万美元
跨链主动脉的软肋
7月15日,跨链协议LayerZero也摊上了事。链上分析师Specter监测到,LayerZero的一个Executor钱包疑似被入侵,在多条链上造成总损失约210万美元。攻击者通过Stargate和Relay把赃款跨链搬到了以太坊,目前手里攥着955枚ETH(约178万美元)和32.2万美元的USDC。
先解释一下Executor是干嘛的。在LayerZero这套跨链消息协议里,Executor负责把消息从一条链「投递」到另一条链——它在一端取件,在另一端放下。这个角色掌握着消息传递的执行权,一旦钱包失守,攻击者就能借这条通道转移资产。
真正有意思的是攻击路径。资金先被跨到以太坊,说明攻击者并不只想在一条链上得手,而是利用LayerZero原生的跨链流动性来掩盖踪迹。Stargate本是LayerZero自家的流动性协议,被用来当成了转移通道,这点颇有些讽刺。
话说回来,LayerZero不是第一次处在安全风暴眼。今年4月,KelpDAO就因为LayerZero基础设施被Lazarus组织攻破,导致约2.92亿美元的rsETH被卷走。那次事后,安全圈普遍呼吁应用方把「1-of-1」的单签名验证者配置,升级成多签名的DVN。可现实是,半年过去,仍有大量应用没真正改过来。
把这类事件连起来看,跨链协议的安全短板正在被反复利用。核心矛盾在于:LayerZero把安全配置的选择权交给了应用方,灵活度高,可一旦某个应用配错了或钥匙没管好,最弱的那个环节就成了整条链上资金的命门。
值得警惕的是,LayerZero官方至今没有就这次Executor钱包事件发布正式声明。在跨链资产规模越来越大的今天,这种沉默本身就会被市场解读为不确定。
对咱们最实在的判断是:跨链桥和消息协议是Web3的主动脉,可主动脉一旦某段脆弱,流的就是真金白银。用跨链桥转移资产时,多留一份心,永远不亏。