Chainlink 发布了 CCIP 2.0,允许公司在 Chainlink 默认的 16 个运营方验证者网络之上,为跨链转账加入自己的安全检查。

此次发布距离 4 月份的 2.92 亿美元 Kelp DAO 黑客事件过去了五个月。那起事件被归咎于一个只依赖单一验证者的桥接方案。
Chainlink 以预言机网络闻名,为区块链提供链外数据,例如借贷和交易应用所依赖的资产价格。CCIP 最初于 2023 年推出,将功能扩展到代币和消息在不同链之间的转移。
区块链无法直接通信,因此将代币从一条链转移到另一条链需要依靠桥。该技术依赖验证者,验证者确认一笔交易确实在第一条链上发生后,资金才会在第二条链上释放。如果验证者被欺骗,攻击者就可能提走并未存入的资金。
这正是 4 月 Kelp DAO 遭遇的情况。攻击者据称与朝鲜 Lazarus Group 有关,他们在骗过该桥接方案所依赖的单一验证者后,从 Kelp 的桥中盗走了约 2.92 亿美元的 rsETH。该桥运行在 LayerZero 上。
LayerZero 指责 Kelp 只使用一个验证者而不是多个;Kelp 则表示,LayerZero 员工曾审查其设置,并且从未提出异议。CoinGecko 数据显示,接近一半活跃的 LayerZero 应用使用了同样的单验证者安排,而 Kelp 表示将把 rsETH 迁移到 Chainlink。
Chainlink 告诉 CoinDesk,用户不应该成为“跨链安全基础设施专家”。
Chainlink Labs 首席商务官 Johann Eid 在一份声明中表示:“从历史上看,传统桥接由于不安全的基础设施已经损失了数十亿美元,而自建方案则缓慢且昂贵。”

现有的 Chainlink 用户已自动迁移到新版本。不过,该公司尚未点名任何使用新验证者的机构,只表示 Aave 和 Maple 已开始采用此次升级中的部分其他功能。












