KelpDAO-Entwickler Evercrest verklagt LayerZero und CEO Bryan Pellegrino wegen rsETH-Bridge-Exploit mit 292 Millionen US-Dollar Schaden
Wichtige Erkenntnisse
- •Evercrest Technologies, der Entwickler hinter KelpDAO, reichte am 24. September Klage gegen LayerZero Labs, dessen kanadische Entität sowie Mitgründer und CEO Bryan Pellegrino wegen des rsETH-Bridge-Exploits ein, der Verluste von rund 292 Millionen US-Dollar verursachte.
- •Die Klage führt den Exploit auf manipulierte RPC-Daten, einen im März 2026 kompromittierten LayerZero-Entwicklerrechner und eine 1-of-1-DVN-Konfiguration zurück, die laut Klage zu einer falschen Bestätigung führte, wonach 116.500 rsETH auf Unichain gesperrt worden seien, und so die unbefugte Prägung auf Ethereum ermöglichte.
- •Evercrest erklärt, den Angriff innerhalb einer Stunde erkannt, seine LayerZero-Bridges ausgesetzt, die Wallet des Angreifers eingefroren und eine zweite versuchte Prägung von 40.000 rsETH gestoppt zu haben.
- •Laut der Klageschrift hatte LayerZero KelpDAOs Bridge-Konfiguration geprüft und gebilligt sowie das 1-of-1-DVN-Setup angewiesen, während LayerZero und Pellegrino inzwischen die Single-Verifier-Konfiguration für den Vorfall verantwortlich machen.
- •Evercrest fordert Schadensersatz, darunter eine Rekapitalisierung von 2.000 ETH, mehr als 650 Millionen US-Dollar an Nutzerabhebungen, entgangene Gebühreneinnahmen, Kursverluste beim KERNEL-Token, Kosten durch die Einstellung des sbUSD-Vaults sowie ein verzögertes Stablecoin-Produkt.

Evercrest Technologies, das Entwicklungsunternehmen hinter KelpDAO, hat Klage gegen LayerZero Labs, dessen kanadische Entität sowie Mitgründer und CEO Bryan Pellegrino eingereicht – wegen eines Exploits der rsETH-Bridge des Protokolls, der Verluste von rund 292 Millionen US-Dollar verursachte, und verschärft damit einen Streit darüber, wer für den Vorfall verantwortlich war.
Da es sich um eine Zivilklage handelt, legt Evercrests Schriftsatz die Darstellung des Entwicklers zum Exploit und dessen geltend gemachte Schäden dar; die Vorwürfe und Haftungsansprüche unterliegen dem laufenden Gerichtsverfahren.
In einer am 24. September veröffentlichten Klageschrift argumentiert Evercrest, dass der Exploit, der am 18. April ans Licht kam, nicht auf eine Schwachstelle in KelpDAOs eigenen Verträgen zurückzuführen war. Stattdessen führt der Entwickler den Vorfall auf eine Kombination aus manipulierten RPC-Daten, einem kompromittierten Entwicklergerät und einer 1-of-1-LayerZero-DVN-Konfiguration zurück – einem Aufbau, bei dem ein einzelner designierter Verifizierer Cross-Chain-Nachrichten bestätigt.
Kelp kündigte die Klage am 25. September auf X an:
Today we filed a lawsuit against LayerZero and its co-founder, Bryan Pellegrino, to right the wrongs associated with the exploit of rsETH's LayerZero bridge earlier this year. For more details, please refer to the statement below.
— Kelp (@KelpDAO) September 25, 2026
Quelle: Kelp (@KelpDAO) on X
Laut der Klageschrift kompromittierte ein Angreifer am 6. März 2026 den Rechner eines LayerZero-Entwicklers, bevor er sich im April der RPC-Infrastruktur zuwandte, die von LayerZeros Decentralized Verifier Network (DVN) genutzt wird. Die manipulierten RPC-Daten hätten dazu geführt, LayerZeros DVN bestätigte, 116.500 rsETH seien auf Unichain gesperrt worden, obwohl keine tatsächliche Sperrung stattfand.
Da LayerZero als alleiniger Verifizierer für die Unichain-Bridge fungierte, habe diese falsche Bestätigung laut Klage die Prägung von rsETH im Wert von 292 Millionen US-Dollar auf Ethereum zur Folge. Evercrest erklärt, den Angriff innerhalb einer Stunde erkannt, seine LayerZero-Bridges ausgesetzt, die Wallet des Angreifers eingefroren und eine zweite versuchte Prägung von 40.000 rsETH gestoppt zu haben.
Die Klage stellt auch LayerZeros öffentliche Darstellung des Vorfalls in Frage. Evercrest behauptet, LayerZero habe KelpDAOs Bridge-Konfiguration geprüft und gebilligt sowie das Unternehmen angewiesen, sein eigenes DVN in einem 1-of-1-Setup zu verwenden. Laut der Klageschrift machte LayerZero anschließend KelpDAOs Single-Verifier-Konfiguration verantwortlich, und Pellegrino erklärte, Anwendungen sollten sich nicht auf ein einzelnes DVN verlassen. Evercrest hält daran fest, den schriftlichen Anweisungen von LayerZero gefolgt zu sein.
Evercrest fordert Schadensersatz, der eine Rekapitalisierung von 2.000 ETH, mehr als 650 Millionen US-Dollar an Nutzerabhebungen, entgangene Gebühreneinnahmen, Kursverluste beim KERNEL-Token, die Einstellung von KelpDAOs sbUSD-Vault, ein verzögertes Stablecoin-Produkt, Rechts- und Migrationskosten sowie Reputationsschäden umfasst.