NoticiasCriptoEl desarrollador de KelpDAO demanda a LayerZero y a su CEO Bryan Pellegrino en Canadá por el exploit de rsETH de 292 millones de dólares

El desarrollador de KelpDAO demanda a LayerZero y a su CEO Bryan Pellegrino en Canadá por el exploit de rsETH de 292 millones de dólares

Autor: Cryptopolitan·

Puntos clave

  • •Evercrest Technologies, el desarrollador detrás de KelpDAO, presentó el jueves una demanda por negligencia, difamación y declaración negligente e indebida contra LayerZero, su filial canadiense y el CEO Bryan Pellegrino ante un tribunal de Columbia Británica.
  • •La demanda se centra en el robo del 18 de abril de 116,500 rsETH, valorados en unos 292 millones de dólares en ese momento, que según Evercrest comenzó con la computadora de un solo desarrollador de LayerZero comprometida mediante ingeniería social y malware.
  • •Evercrest alega que LayerZero advirtió al desarrollador de USDT0 sobre los riesgos de las configuraciones de verificador predeterminadas a finales de 2024 o principios de 2025, pero nunca emitió una advertencia similar a Kelp, lo que constituye el núcleo del cargo de declaración negligente e indebida.
  • •Los retiros de KelpDAO han superado los 650 millones de dólares desde abril, y el proyecto cerró su stablecoin sbUSD planeada y eligió el CCIP de Chainlink en mayo como su nuevo estándar de seguridad cross-chain.
  • •Pellegrino respondió en X que la demanda sigue careciendo de mérito y que se defenderá, mientras que ninguna de las acusaciones ha sido examinada aún en tribunal.
El desarrollador de KelpDAO demanda a LayerZero y a su CEO Bryan Pellegrino en Canadá por el exploit de rsETH de 292 millones de dólares

LayerZero, su filial canadiense y el CEO Bryan Pellegrino fueron señalados como demandados el jueves en una demanda por negligencia y difamación presentada ante el principal tribunal de primera instancia de Columbia Británica. Evercrest Technologies, el desarrollador detrás de KelpDAO, vincula el caso al robo del 18 de abril de 116,500 rsETH, el token de liquid restaking de Kelp, que en su momento valía unos 292 millones de dólares.

La demanda, presentada en el registro de Vancouver, añade la declaración negligente e indebida a los cargos y busca daños agravados y punitivos además de los ordinarios. La demanda completa está disponible aquí. Ninguna de las acusaciones ha sido examinada en tribunal.

Evercrest alega que nunca fue advertida sobre los riesgos de los verificadores

El propio verificador de LayerZero era el único necesario para autorizar que el rsETH bloqueado en una cadena pudiera acuñarse en otra. El puente de Kelp utilizaba una red de verificadores descentralizados (DVN) de 1-de-1. El exploit fue "una falla de la propia infraestructura de seguridad de LayerZero", señala la demanda de Evercrest.

Evercrest alega que LayerZero le dijo el 2 de febrero de 2024 que la configuración predeterminada no presentaba "ningún problema". La demanda señala que el 21 de marzo de 2024, LayerZero le indicó a Evercrest clonar la configuración 1-de-1 de otro puente. La propuesta de LayerZero, fechada en enero de 2025 según la demanda, era una red de verificadores redundante y monitoreada, en la que un verificador comprometido podría como máximo "fallar en verificar un mensaje correctamente".

USDT0 recibió un mensaje diferente, según alega la demanda. Evercrest afirma que Kelp nunca recibió una advertencia, mientras que LayerZero advirtió al desarrollador de USDT0 sobre los riesgos de las configuraciones de verificador predeterminadas a finales de 2024 o principios de 2025, y ese desarrollador pasó a operar su propio verificador. Esa presunta diferencia en las advertencias es central para el cargo de declaración negligente e indebida.

Los retiros superaron los 650 millones de dólares tras el exploit del 18 de abril

La demanda sitúa la brecha dentro de LayerZero. Según Evercrest, el punto de entrada del atacante fue la computadora de un solo desarrollador de LayerZero comprometida mediante ingeniería social y malware, y la transacción de rsETH se envió el 18 de abril alrededor de las 17:35 UTC.

La demanda señala que Kelp cerró su stablecoin sbUSD planeada tras el ataque y está trasladando rsETH a otro estándar de seguridad cross-chain. Kelp seleccionó el CCIP de Chainlink en mayo, como informó Cryptopolitan. Según Evercrest, los retiros de KelpDAO han superado los 650 millones de dólares desde abril.

El cargo de difamación se relaciona con la reacción de LayerZero al hackeo. Su informe post-mortem dijo que la configuración de Kelp "contradice directamente" el modelo multi-DVN que LayerZero promueve. Evercrest incorpora esa afirmación, junto con las acusaciones públicas de Pellegrino, a su caso.

Pellegrino dijo en mayo que la versión de Kelp era "completamente falsa" y que K fue lanzado con el multi-DVN predeterminado de LayerZero y se convirtió a 1-de-1 por sí mismo, según informó Cryptopolitan. Al responder a la nueva demanda en X, dijo que la demanda "sigue careciendo de mérito" y que se defenderá.

Cryptopolitan informó que el 47% de los contratos de aplicaciones activos de LayerZero operaban con configuraciones 1-de-1 en el momento del exploit, una configuración que LayerZero ha prohibido desde entonces. La demanda continuará con el proceso judicial en Columbia Británica, donde LayerZero y Pellegrino tendrán la oportunidad de presentar una respuesta formal.

Fuente: Cryptopolitan