Le développeur de KelpDAO poursuit LayerZero et son PDG Bryan Pellegrino après l'exploit de 292 M$ sur son bridge
Points clés
- •Evercrest Technologies a déposé un avis de réclamation civile devant la Cour suprême de la Colombie-Britannique citant LayerZero Labs Ltd., LayerZero Labs Canada Inc. et le PDG Bryan Pellegrino à titre personnel, invoquant des déclarations mensongères par négligence, une négligence et de la diffamation, et réclamant des dommages-intérêts majorés etunitifs.
- •La plainte allègue que LayerZero a jugé le code préliminaire de KelpDAO bon en février 2024 et a explicitement demandé une configuration à vérificateur unique 1-de-1 en mars 2024, avant de déclarer publiquement plus tard avoir toujours recommandé un modèle multi-vérificateurs.
- •Selon la plainte, l'attaque a commencé par un logiciel malveillant installé sur l'ordinateur d'un développeur de LayerZero, permettant à l'attaquant de manipuler les données du vérificateur et de frapper 116 500 rsETH sans adossement le 18 avril, bien qu'Evercrest ait mis les bridges en pause en environ une heure.
- •Evercrest affirme que LayerZero a averti un autre développeur, USDT0, des risques liés aux configurations de vérificateurs par défaut mais n'a donné aucun avertissement comparable à KelpDAO, et que LayerZero a ensuite admis une erreur en ayant permis à son vérificateur d'agir comme unique contrôle pour les transactions de grande valeur.
- •Les dommages réclamés incluent une contribution de 2 000 ETH pour restaurer l'adossement du rsETH, plus de 650 millions de dollars de retraits depuis l'exploit, et une baisse du prix du token KERNEL ayant suscité des avertissements de régulateurs et d'exchange.

Evercrest Technologies, la société derrière le protocole de restaking KelpDAO, a déposé une réclamation civile contre LayerZero, sa filiale canadienne et le cofondateur et directeur général de LayerZero, Bryan Pellegrino, au sujet de l'exploit d'avril qui a drainé 292 millions de dollars du protocole, alléguant que LayerZero avait approuvé par écrit la configuration exacte du bridge qu'il a ensuite blâmée pour la perte.
L'avis de réclamation civile — le document qui initie une action civile dans la province — a été déposé mercredi devant la Cour suprême de la Colombie-Britannique et cite LayerZero Labs Ltd., LayerZero Labs Canada Inc. ainsi que Pellegrino, poursuivi à titre personnel pour des publications sur Telegram et X. La plainte invoque des déclarations mensongères par négligence, une négligence et de la diffamation, et réclame des dommages-intérêts majorés et punitifs. La société a annoncé la poursuite sur X :
— Kelp (@KelpDAO) September 25, 2026
Le litige touche à une question plus large de l'infrastructure inter-chaînes : où se situe la responsabilité lorsque la configuration du vérificateur d'un bridge est définie par la couche de messagerie sur laquelle il repose, et que cette configuration s'avère être le point faible exploité par un attaquant.
Au cœur du litige se trouve la configuration de sécurité des bridges inter-chaînes de KelpDAO. Les bridges fonctionnaient avec une configuration 1-de-1, ce qui signifiait que le réseau de vérificateurs de LayerZero lui-même était la seule partie confirmant que les tokens avaient été verrouillés sur une chaîne avant que des tokens équivalents ne soient frappés sur une autre. Evercrest affirme que cette configuration était une instruction de LayerZero. Selon la plainte LayerZero a indiqué à la société en février 2024 que son code préliminaire était « bon » et qu'il n'y avait « [n]o problem » à utiliser la configuration par défaut, puis lui a explicitement demandé en mars 2024 d'utiliser une configuration 1-de-1 avec le vérificateur de LayerZero lui-même. En janvier 2025, selon la plainte, LayerZero a déclaré que même si un vérificateur était compromis, le pire qu'il puisse faire était de ne pas vérifier correctement un message.
La plainte indique également que LayerZero a averti un autre développeur, USDT0, des risques liés à ses configurations de vérificateurs par défaut fin 2024 ou début 2025, incitant ce développeur à exploiter son propre vérificateur. Evercrest affirme n'avoir reçu aucun avertissement comparable.
L'attaque décrite dans la plainte a commencé au sein même de LayerZero, six semaines avant tout mouvement de fonds. Un attaquant a installé un logiciel malveillant sur l'ordinateur d'un développeur de LayerZero le 6 mars, puis a altéré les nœuds de LayerZero afin qu'ils transmettent de fausses données à son vérificateur. Le 18 avril, l'attaquant a désactivé les nœuds tiers dont dépendait également le vérificateur, lui faisant croire que 116 500 rsETH avaient été verrouillés sur Unichain alors que rien ne l'avait été. Avec un seul vérificateur requis, les tokens ont été frappés sans adossement. Evercrest affirme avoir mis les bridges en pause en environ une heure et bloqué une deuxième tentative.
Les demandes en diffamation portent sur ce qui a suivi. La déclaration d'incident de LayerZero indiquait que la configuration à vérificateur unique contredisait un modèle multi-DVN, raccourci pour réseau de vérificateurs décentralisé, qu'elle avait « consistently recommended to all integration partners », et Pellegrino a écrit que « [n]obody should be relying on sole DVN ». Quelques jours plus tard, selon la plainte, LayerZero a admis avoir « made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions ».
Evercrest réclame des dommages-intérêts incluant une contribution de 2 000 ETH pour restaurer l'adossement du rsETH, plus de 650 millions de dollars retirés depuis l'exploit, et une baisse du prix du token KERNEL qui a suscité des avertissements de régulateurs et d'exchange.
Dans une publication sur X, Pellegrino a déclaré que la plainte « continues to be meritless » et qu'il rencontrerait Evercrest à Vancouver pour se défendre.
Aucune de ces allégations n'a été examinée devant un tribunal, et aucune réponse à la plainte n'a été déposée. Une réponse, lorsqu'elle sera déposée, exposera au tribunal la version des mêmes événements présentée par les défendeurs.