KelpDAO verklagt LayerZero wegen rsETH-Exploit in Höhe von 292 Millionen US-Dollar – ein Fall, der die Haftung von On-Chain-Infrastruktur auf die Probe stellen könnte
Wichtige Erkenntnisse
- •Evercrest Technologies, das Unternehmen hinter KelpDAO, verklagt LayerZero Labs, LayerZero Labs Canada und Mitgründer Bryan Pellegrino in British Columbia wegen des Exploits vom April 2026, bei dem 116.500 rsETH im Wert von rund 292 Millionen US-Dollar abgeflossen sind.
- •Kelps Klage wirft LayerZero Fahrlässigkeit, fahrlässige Falschdarstellung und Verleumdung vor und behauptet, LayerZero habe Sicherheitsrisiken verschwiegen und die 1-of-1-DVN-Konfiguration der Bridge vor dem Angriff gebilligt.
- •LayerZero hält daran fest, dass der Exploit auf Kelps Konfiguration beschränkt war, und erklärt, Angreifer hätten die von seinem Verifizer genutzte RPC-Infrastruktur kompromittiert und ihn zur Genehmigung einer gefälschten Cross-Chain-Nachricht veranlasst.
- •Erfolgt Kelp, könnte der Fall einen Rahmen für Ansprüche gegen Infrastrukturanbieter wie Bridges, Oracle-Betreiber, Validatoren und Verwahrungsdienste schaffen, deren Technologie in On-Chain-Anwendungen integriert ist.
- •Eine gefestigte Rechtsprechung zur Haftung von On-Chain-Infrastrukturanbietern für Verluste aus kompromittierten Integrationen existiert bislang nicht; die Vorwürfe sind ungeprüft, bis die Beklagten förmlich reagieren und Beweise ausgetauscht wurden.

KelpDAO hat seinen Streit mit dem Cross-Chain-Infrastrukturanbieter LayerZero vor Gericht getragen und damit einen möglicherweise bedeutsamen Rechtstest zur Haftung eröffnet, wenn ein On-Chain-Dienst kompromittiert wird.
Evercrest Technologies, die Entität hinter KelpDAO, hat vor dem Supreme Court of British Columbia Klage gegen LayerZero Labs, LayerZero Labs Canada und Mitgründer Bryan Pellegrino eingereicht. Die Klage betrifft den Exploit vom April 2026, bei dem 116.500 rsETH – Kelps Liquid-Restaking-Token – im damaligen Wert von rund 292 Millionen US-Dollar abgeflossen sind, und zielt darauf ab, den Infrastrukturanbieter für die bei dem Vorfall erlittenen Verluste verantwortlich zu machen.
Was Kelp geltend macht
Kelp wirft LayerZero Fahrlässigkeit, fahrlässige Falschdarstellung und Verleumdung vor und argumentiert, LayerZero habe Sicherheitsrisiken nicht offengelegt und seine Infrastruktur sei so kompromittiert worden, dass Angreifer eine Cross-Chain-Nachricht fälschen konnten.
Ein zentraler Punkt ist Kelps Behauptung, LayerZero habe die 1-of-1-Konfiguration des dezentralen Verifizierungsnetzwerks (DVN) der Bridge vor dem Angriff geprüft und gebilligt. LayerZero bestreitet diese Darstellung. In seinem Vorfallbericht erklärte das Unternehmen, der Exploit beschränke sich auf Kelps Konfiguration, da die Bridge auf einem einzigen DVN beruhte und damit einen einzelnen Verifizierungspunkt schuf. Nach Angaben von LayerZero kompromittierten Angreifer die von seinem DVN genutzte RPC-Infrastruktur und veranlassten ihn, eine gefälschte Nachricht zu genehmigen.
DVNs sind die Komponenten eines Cross-Chain-Messaging-Systems, die für die Verifizierung von Nachrichten während der Übertragung zuständig sind; bei einer 1-of-1-Konfiguration genügt die Genehmigung eines einzelnen Verifizierers – weshalb die umstrittene Prüfung im Zentrum der Darstellungenider Seiten steht.
Pellegrino nannte die Klage unbegründet und erklärte, er werde sich in British Columbia gemeinsam mit LayerZero verteidigen.
Warum der Fall über LayerZero hinausreicht
Der Fall ist ungewöhnlich, weil der Streit nicht einfach zwischen einem Opfer und einem Hacker ausgetragen wird. Kelp versucht, eine mögliche Haftung eines Infrastrukturanbieters zu begründen, dessen Technologie in eine On-Chain-Anwendung integriert war.
Dieser Unterschied könnte weit über LayerZero hinaus relevant sein. Gelingt es Kelp nachzuweisen, dass LayerZero eine Pflicht hatte, vor einem bekannten Sicherheitsrisiko zu warnen, oder dass dessen Darstellungen zur Infrastruktur Kelps Einsatzentscheidung beeinflussten, könnte der Fall einen Rahmen für künftige Ansprüche schaffen, die Bridges, Oracle-Anbieter, Validatoren, Verwahrungsinfrastruktur und andere Dienste betreffen, die zwischen dezentralen Anwendungen und der zugrunde liegenden Blockchain stehen.
Die bestehende Rechtslage
Es gibt bereits Rechtsprechung, die zeigt, dass die Bezeichnung eines Systems als „dezentral“ mögliche rechtliche Verantwortung nicht automatisch ausschließt. In den USA haben Gerichte Klagen gegen Entwickler und Beteiligte von DeFi-Strukturen zugelassen, während eine Entscheidung aus dem Jahr 2026 eine separate Sammelklage gegen Uniswap Labs und dessen CEO abwies (REGULATION | U.S. Court Dismisses Lawsuit Seeking Regulatory Protections for Non-Custodial Software Solutions).
Eine gefestigte Rechtsprechung, die einen On-Chain-Infrastrukturanbieter spezifisch für Verluste aus einer kompromittierten Integration haftbar macht, gibt es jedoch bislang nicht. Der Fall KelpDAO bleibt daher ein vorwurfsgetriebener Rechtsstreit und kein gefestigter Rechtssatz.
Der Fall könnte letztlich an Beweisen außerhalb der Smart Contracts selbst hängen – darunter schriftliche Kommunikation, Sicherheitsempfehlungen, Darstellungen während des Integrationsprozesses und die von jeder Partei übernommenen Verantwortlichkeiten. Für Anbieter von On-Chain-Infrastruktur macht das die Klage potenziell bedeutsam: Der Code mag dezentral sein, doch die vertraglichen und beratenden Beziehungen um diesen Code können dennoch vor Gericht landen.
Als neu eingereichte Klage sind die Vorwürfe noch ungeprüft, und kein Gericht hat bislang darüber entschieden. Die nächsten Verfahrensschritte – die förmliche Reaktion der Beklagten sowie der Austausch von Dokumenten und Beweismitteln – sind die Punkte, an denen die Kommunikationen und Integrationszusagen, die im Kern des Streits stehen, in den Fokus rücken würden.
Verwandte Berichterstattung
- DeFi | Liquid Restaking Protocol, Kelp DAO, Compromised Loosing ~$300 Million
- CASE STUDY | This Stablecoin Freeze Sets a Legal Precedent for Privacy DeFi
Quelle: BitcoinKE