NoticiasCriptoKelpDAO presenta demanda civil en Columbia Británica contra LayerZero por el exploit de rsETH de $292 millones

KelpDAO presenta demanda civil en Columbia Británica contra LayerZero por el exploit de rsETH de $292 millones

Autor: Crypto Adventure·

Puntos clave

  • •Evercrest Technologies, la entidad legal detrás de KelpDAO, demandó a LayerZero y a su cofundador Bryan Pellegrino en Columbia Británica por el exploit del puente de rsETH del 18 de abril que causó pérdidas de aproximadamente $292 millones.
  • •La demanda de Kelp alega que LayerZero no divulgó riesgos tecnológicos, permitió el compromiso de la infraestructura de verificación cross-chain y respaldó por escrito el despliegue del puente de Kelp, aunque las afirmaciones no han sido judicadas.
  • •El informe final de LayerZero rastreó la brecha hasta un ataque de ingeniería social a un desarrollador el 6 de marzo, y nodos RPC internos comprometidos permitieron después un mensaje falsificado que liberó 116,500 rsETH sin la quema correspondiente.
  • •LayerZero sostiene que la configuración DVN 1-de-1 de Kelp fue el punto único de fallo decisivo y que había recomendado usar múltiples verificadores independientes, mientras que Pellegrino calificó la demanda de infundada.
  • •Las firmas de seguridad Mandiant y CrowdStrike atribuyeron la intrusión al grupo TraderTraitor, vinculado a Corea del Norte, y Kelp posteriormente migró rsETH al Protocolo de Interoperabilidad Cross-Chain de Chainlink.
KelpDAO presenta demanda civil en Columbia Británica contra LayerZero por el exploit de rsETH de $292 millones

Evercrest Technologies, la entidad legal detrás de KelpDAO, presentó una demanda civil en Columbia Británica contra LayerZero y su cofundador Bryan Pellegrino por el exploit del puente de rsETH del 18 de abril que resultó en pérdidas de aproximadamente $292 millones. La demanda fue anunciada en una publicación en X.

Kelp afirma que los demandados no divulgaron adecuadamente los riesgos de la tecnología de LayerZero y no evitaron que atacantes comprometieran la infraestructura utilizada para verificar transacciones cross-chain. La demanda también alega que LayerZero revisó y aprobó por escrito el despliegue y la configuración del puente de Kelp antes del ataque. Esas afirmaciones no han sido judicadas.

La acción legal se produce tras meses de desacuerdo por un exploit en el que se liberaron 116,500 rsETH de un contrato de puente en Ethereum sin la quema correspondiente en la cadena de origen. En la mecánica de los puentes, esa quema es lo que compensa uno a uno los tokens liberados al destruir sus contrapartes en la cadena de origen; sin ella, los rsETH liberados en Ethereum no tenían una destrucción compensatoria que los respaldara.

La infraestructura de LayerZero fue comprometida antes de la liberación de rsETH

El informe final del incidente de LayerZero rastreó la intrusión hasta el 6 de marzo, cuando un atacante utilizó ingeniería social contra un desarrollador de LayerZero y obtuvo credenciales de sesión. Posteriormente, el atacante ingresó al entorno de nube de LayerZero y modificó nodos RPC internos utilizados por la Red de Verificadores Descentralizada (DVN) de LayerZero Labs, la capa responsable de certificar que los mensajes cross-chain son legítimos antes de que los puentes actúen sobre ellos.

El 18 de abril, los proveedores de RPC externos, los servicios que transmiten datos de blockchain a aplicaciones y verificadores, fueron objeto de un ataque de denegación de servicio, dejando al verificador dependiente de nodos internos comprometidos que suministraban un estado falso de la blockchain. La DVN de LayerZero Labs generó entonces una certificación válida para un mensaje cross-chain falsificado, y el puente de Ethereum de Kelp liberó 116,500 rsETH a pesar de que la quema correspondiente en la cadena de origen nunca ocurrió.

Un segundo mensaje falsificado dirigido a otros 40,000 rsETH fue autenticado, pero no se ejecutó después de que Kelp pausara los contratos afectados. La firma de seguridad Blockaid identificó de forma independiente la ruta de verificación 1-de-1 y confirmó, en su análisis, que no había un segundo verificador presente para rechazar el mensaje falso.

La demanda se centra en la disputa por la configuración DVN 1-de-1

LayerZero ha sostenido que la configuración del puente de Kelp creó el punto único de fallo decisivo. En su declaración de incidente de abril, compañía dijo que rsETH dependía de una configuración DVN 1-de-1, lo que significaba que el verificador de LayerZero Labs por sí solo podía autorizar un mensaje cross-chain. LayerZero afirmó haber recomendado el uso de múltiples verificadores independientes y argumentó que una configuración multi-DVN habría impedido que una única ruta de verificación comprometida liberara fondos.

Kelp disputa esa versión. Su demanda civil señala que LayerZero revisó y respaldó el despliegue y la configuración antes del exploit, colocando en el centro del caso la cuestión de qué aprobó LayerZero y qué advertencias de seguridad proporcionó. Pellegrino ha calificado la demanda de infundada y dijo que tiene la intención de defender el caso en Vancouver.

Atribuyen el ataque a TraderTraitor, vinculado a Corea del Norte

La investigación final de LayerZero indicó que Mandiant, CrowdStrike e investigadores de seguridad independientes atribuyeron la intrusión a TraderTraitor, también rastreado como UNC4899, un actor de amenazas vinculado a Corea del Norte.

Chainalysis describió por separado el incidente como un ataque a la infraestructura de verificación fuera de la cadena, y no una vulnerabilidad en el contrato del token rsETH en sí. Su investigación determinó que la infraestructura RPC operada por LayerZero que alimentaba al verificador había sido manipulada antes de que se aceptara el mensaje falsificado. Esa distinción ahora sustenta la disputa legal, ya que la demanda de Kelp alega que los demandados no evitaron el compromiso de precisamente esa infraestructura de verificación fuera de la cadena.

Kelp posteriormente migró rsETH al Protocolo de Interoperabilidad Cross-Chain (CCIP) de Chainlink como parte de una reevaluación más amplia de su arquitectura de seguridad cross-chain.

El caso civil en Columbia Británica pone ahora ante el tribunal las versiones contrapuestas de las partes sobre la configuración del puente, las divulgaciones de seguridad de LayerZero y la responsabilidad por la infraestructura de verificación comprometida.