KelpDAO poursuit LayerZero après l'exploit de 292 millions de dollars en rsETH, dans une affaire qui pourrait tester la responsabilité des infrastructures on-chain
Points clés
- •Evercrest Technologies, la société derrière KelpDAO, poursuit LayerZero Labs, LayerZero Labs Canada et le cofondateur Bryan Pellegrino en Colombie-Britannique au sujet de l'exploit d'avril 2026 qui a drainé 116 500 rsETH, d'une valeur d'environ 292 millions de dollars.
- •La plainte de Kelp allègue négligence, représentation trompeuse par négligence et diffamation, affirmant que LayerZero n'a pas divulgué les risques de sécurité et avait approuvé la configuration du pont en réseau de vérificateurs décentralisés 1-sur-1 avant l'attaque.
- •LayerZero maintient que l'exploit était limité à la configuration de Kelp, indiquant que des attaquants ont compromis l'infrastructure RPC utilisée par son vérificateur et l'onté à approuver un message inter-chaînes forgé.
- •Si Kelp réussit, l'affaire pourrait établir un cadre pour des réclamations contre des fournisseurs d'infrastructure tels que les ponts, les opérateurs d'oracles, les validateurs et les services de garde dont la technologie est intégrée aux applications on-chain.
- •Aucune jurisprudence établie ne tient actuellement un fourneur d'infrastructure on-chain responsable des pertes dues à une intégration compromise, et les allégations n'ont pas encore été testées dans l'attente de la réponse formelle des défendeurs et de l'échange de preuves.

KelpDAO a porté devant la justice son différend avec le fournisseur d'infrastructure inter-chaînes LayerZero, ouvrant un test juridique potentiellement important sur la responsabilité lorsqu'un service on-chain est compromis.
Evercrest Technologies, l'entité derrière KelpDAO, a déposé une plainte civile devant la Cour suprême de la Colombie-Britannique contre LayerZero Labs, LayerZero Labs Canada et le cofondateur Bryan Pellegrino. La plainte découle de l'exploit d'avril 2026 qui a drainé 116 500 rsETH, le token de liquid restaking de Kelp, d'une valeur d'environ 292 millions de dollars à l'époque, et cherche à tenir le fournisseur d'infrastructure responsable des pertes subies lors de l'incident.
Ce que Kelp allègue
Kelp allègue négligence, représentation trompeuse par négligence et diffamation, affirmant que LayerZero n'a pas divulgué les risques de sécurité et que son infrastructure a été compromise de manière à permettre aux attaquants de forger un message inter-chaînes.
Un point central est l'affirmation de Kelp selon laquelle LayerZero avait examiné et approuvé la configuration du pont en réseau de vérificateurs décentralisés (DVN) 1-sur-1 avant l'attaque. LayerZero conteste cette version. Dans son rapport d'incident, la société a déclaré que l'exploit était isolé à la configuration de Kelp, car le pont s'appuyait sur un seul DVN, créant un point de vérification unique. Selon LayerZero, les attaquants ont compromis l'infrastructure RPC utilisée par son DVN et l'ont amené à approuver un message forgé.
Les DVN sont les composants d'un système de messagerie inter-chaînes chargés de vérifier les messages en transit ; dans une configuration 1-sur-1, l'approbation d'un seul vérificateur suffit, ce qui explique pourquoi l'examen contesté occupe une place centrale dans les versions des deux parties.
Pellegrino a qualifié la poursuite de mal fondée et a déclaré qu'il défendrait LayerZero et lui-même en Colombie-Britannique.
Pourquoi l'affaire dépasse LayerZero
L'affaire est inhabituelle car le différend n'est pas simplement un litige entre une victime et un pirate. Kelp tente d'établir une responsabilité potentielle pour un fournisseur d'infrastructure dont la technologie a été intégrée à une application-chain.
Cette distinction pourrait avoir des implications bien au-delà de LayerZero. Si Kelp parvient à établir que LayerZero avait l'obligation d'avertir d'un risque de sécurité connu, ou que ses déclarations sur l'infrastructure ont influencé la décision de déploiement de Kelp, l'affaire pourrait fournir un cadre pour de futures réclamations impliquant des ponts, des fournisseurs d'oracles, des validateurs, des infrastructures de garde et d'autres services situés entre les applications décentralisées et la blockchain sous-jacente.
Le contexte juridique existant
Il existe déjà une jurisprudence montrant que qualifier un système de « décentralisé » n'élimine pas automatiquement une responsabilité juridique potentielle. Aux États-Unis, les tribunaux ont permis à des réclamations impliquant des développeurs et des participants à des structures DeFi d'aller de l'avant, tandis qu'une décision de 2026 a rejeté une action collective distincte contre Uniswap Labs et son PDG (REGULATION | U.S. Court Dismisses Lawsuit Seeking Regulatory Protections for Non-Custodial Software Solutions).
Il n'existe cependant pas encore de jurisprudence établie tenant spécifiquement un fournisseur d'infrastructure on-chain responsable des pertes causées par une intégration compromise. L'affaire KelpDAO reste donc un différend fondé sur des allégations plutôt qu'une règle de droit établie.
L'affaire pourrait finalement dépendre de preuves extérieures aux smart contracts eux-mêmes, notamment les communications écrites, les recommandations de sécurité, les déclarations faites pendant le processus d'intégration et les responsabilités précises acceptées par chaque partie. Pour les fournisseurs d'infrastructure on-chain, cela rend la poursuite potentiellement significative : le code peut être décentralisé, mais les relations contractuelles et de conseil autour de ce code peuvent néanmoins se retrouver devant les tribunaux.
En tant que plainte récemment déposée, les allégations n'ont pas encore été testées, et aucun tribunal ne s'est encore prononcé. Les prochaines étapes procédurales — la réponse formelle des défendeurs et l'échange de documents et de preuves — sont celles où les communications et les déclarations d'intégration au cœur du différend viendront au premier plan.
Couverture connexe
- DeFi | Liquid Restaking Protocol, Kelp DAO, Compromised Loosing ~$300 Million
- CASE STUDY | This Stablecoin Freeze Sets a Legal Precedent for Privacy DeFi
Source : BitcoinKE