2026 年 9 月,加密圈剛從一連串 智能合約 漏洞案裡喘口氣,KelpDAO 對 LayerZero 提起訴訟的消息又把跨鏈基礎設施的責任問題推回檯面。外媒將它點名成 2026 年迄今最大的漏洞事件,2.92 億美元的損失把 DeFi 長期迴避的問題擺到明面上:當借貸協議依賴跨鏈訊息驗證與外部合約時,安全責任到底該由誰承擔?KelpDAO 指控 LayerZero 未揭露協議弱點,導致資金被駭。對產業而言,這案把法律爭議與跨鏈信任模型一起推上壓力測試。
先別急著站隊:這起訴訟真正在打的是「信任鏈」
第一眼看到「KelpDAO 控告 LayerZero」,很多人會先把它歸類成「跨鏈橋又被駭」。但這個案子的關鍵,在於 未揭露弱點 這件事本身。
KelpDAO 被描述成跨鏈借貸協議,LayerZero 則是跨鏈訊息協議。換句話說,前者要借出、借入、清算與跨鏈調度資金,後者負責把「另一條鏈上發生了什麼」傳過來。問題在於,當 KelpDAO 的邏輯依賴這些訊息時,LayerZero 已經成為整個風險判斷的一部分。
跨鏈協議的安全問題,從來不是「合約有沒有被稽核」這麼簡單,而是誰有義務把已知弱點講清楚、什麼時候講、講給誰聽。
这也是為什麼,2.92 億美元(約 $292 million)的數字會讓業界敏感。它把資產損失和 跨鏈信任模型 的公開檢驗放在同一個案子里。
2.92 億美元的背後:跨鏈 DeFi 的結構性傷口
我比較在意的是,這個案子暴露的不是單一合約寫錯,而是 DeFi 越做越模組化之後,安全責任被拆得太碎。
一個跨鏈借貸協議可能同時依賴:
oracle提供價格與鏈上狀態。LayerZero提供跨鏈訊息與驗證。- 多條鏈上的
智能合約負責資產、倉位與清算,常見於以太坊與EVM生態。 validator或驗證者節點負責訊息可信度與去中心化驗證。- 治理機制負責升級、參數調整與緊急處置。
任何一環出現弱點,都可能把「跨鏈借貸」變成「跨鏈風險放大」。KelpDAO 的訴訟把焦點放在 安全披露義務:如果你知道弱點,是否該在下游應用把錢放進來之前講清楚?
| 角色 | 在事件中的位置 | 面臨的核心風險 | 對產業的提醒 |
|---|---|---|---|
KelpDAO |
跨鏈借貸協議,被認為依賴 LayerZero 的跨鏈訊息與驗證機制 |
2.92 億美元資金損失、用戶信任、治理與賠償壓力 | 下游應用不能把安全責任完全外包給基礎設施 |
LayerZero |
跨鏈訊息協議,負責在不同鏈之間傳遞與驗證訊息 | 法律責任、開發者信任、安全披露義務被重新檢視 | 基礎設施需要更清楚的弱點通報與修復流程 |
Brian Pellegrino |
LayerZero 共同創辦人,被點名涉及未揭露弱點 |
個人責任、公眾形象、治理決策壓力 | 技術創辦人要同時處理工程與安全治理 |
| 驗證者與稽核方 | 參與跨鏈訊息驗證、第三方稽核或安全測試 | 驗證失效、稽核盲區、聲譽風險 | 跨鏈安全不能只靠單一稽核或單點驗證 |
這個表格的重點不是要判誰有罪,而是說明:跨鏈 DeFi 的安全不是單點問題,而是 責任分配問題。
法律與技術交會的地方:誰該先講?
傳統軟體的安全漏洞處理,通常會有一段私有披露期:先通報、先修、再公告。但 DeFi 的問題是,合約上鏈後,流動性可能即時進入,資金也可能即時移動。
如果 LayerZero 知道有弱點,但公開細節會先被攻擊者利用;不公開,下游應用又可能在不知情下承接風險。這種兩難,正是 2026 年跨鏈安全最難處理的地方。
KelpDAO 的訴訟把這個問題推到法律層面,也點名 LayerZero 共同創辦人 Brian Pellegrino。如果一個基礎設施協議知道風險卻沒有在合理時間告知下游,是否構成過失?這會影響未來跨鏈協議的 security disclosure 流程,也會影響開發者、驗證者、稽核方與應用之間的責任邊界。
未來一兩年,跨鏈安全會從「能通」變成「要敢信」
我預期接下來一兩年,這類事件會逼出幾個變化。
第一,基礎設施會更強調 安全披露 SLA。不只是「有漏洞就修」,而是約定多久內通報、通報給誰、修復前有哪些臨時緩解措施。對 LayerZero 這類被大量 DeFi 應用依賴的協議來說,這會變成開發者信任的一部分。
第二,跨鏈應用會要求更多 風險控制機制。例如延遲執行、多驗證者比對、緊急暫停、跨鏈訊息簽名、formal verification 與更透明的升級流程。這些機制不一定能完全防住攻擊,但能降低單點未揭露弱點直接變成大規模損失的機會。
第三,保險與擔保會更细分。過去業界常把風險簡單分成合約漏洞、流動性風險、治理風險;未來可能出現基礎設施未揭露弱點、跨鏈訊息延遲、驗證者集中等更細的承保項目。對 KelpDAO 這類借貸協議來說,保險成本會直接影響資金成本,也會影響用戶看到的 APY。
第四,跨鏈風險評級會變得更像 ERC-20 標準一樣重要。今天大家看一個 ERC-20 代幣,會看合約是否稽核、是否有凍結功能、是否有代理權限;未來看跨鏈協議,也會看它的 安全披露紀錄、驗證者分散度、升級權限與歷史漏洞處理方式。
延伸思考與常見問題
Q1:KelpDAO 是什麼?為什麼它能控告 LayerZero?
KelpDAO 是外媒描述中的跨鏈借貸協議,可能使用 LayerZero 的跨鏈訊息機制;訴訟核心在於指稱 LayerZero 未揭露弱點,導致資金損失。
Q2:LayerZero 是跨鏈橋嗎?它跟一般 bridge 有什麼不同?
LayerZero 更偏向跨鏈訊息協議,主要負責在不同區塊鏈之間傳遞訊息與驗證狀態;它不一定直接保管大量資金,但可被 DeFi 應用依賴來判斷跨鏈資產與合約狀態。
Q3:為什麼「未揭露弱點」會成為法律爭議?
因為跨鏈協議的底層弱點可能牽動下游應用的資金安全,如果開發方知道風險卻沒有在合理時間告知,就可能被認為有披露義務或過失責任。