ActualitésCryptoLe développeur de KelpDAO attaque LayerZero et son PDG Bryan Pellegrino en justice au Canada au sujet du piratage de rsETH de 292 millions de dollars

Le développeur de KelpDAO attaque LayerZero et son PDG Bryan Pellegrino en justice au Canada au sujet du piratage de rsETH de 292 millions de dollars

Auteur: Cryptopolitan·

Points clés

  • •Evercrest Technologies, le développeur derrière KelpDAO, a déposé jeudi une plainte pour négligence, diffamation et représentation négligente contre LayerZero, sa filiale canadienne et le PDG Bryan Pellegrino devant un tribunal de la Colombie-Britannique.
  • •Le procès porte sur le vol du 18 avril de 116 500 rsETH, valorisés environ 292 millions de dollars à l'époque, qu'Evercrest attribue à l'ordinateur d'un développeur de LayerZero compromis par ingénierie sociale et malware.
  • •Evercrest allègue que LayerZero avait averti le développeur d'USDT0 des risques des configurations de vérificateur par défaut fin 2024 ou début 2025 sans jamais avertir Kelp, ce qui constitue le cœur du chef de représentation négligente.
  • •Les retraits de KelpDAO ont dépassé 650 millions de dollars depuis avril, et le projet a arrêté son stablecoin sbUSD prévu et retenu le CCIP de Chainlink en mai comme nouvelle norme de sécurité inter-chaînes.
  • •Pellegrino a répondu sur X que la plainte reste dénuée de fondement et qu'il se défendrait, tandis qu'aucune des allégations n'a encore été examinée par un tribunal.
Le développeur de KelpDAO attaque LayerZero et son PDG Bryan Pellegrino en justice au Canada au sujet du piratage de rsETH de 292 millions de dollars

LayerZero, sa filiale canadienne et le PDG Bryan Pellegrino ont été cités comme défendeurs jeudi dans une action pour négligence et diffamation déposée devant la principale juridiction de première instance de la Colombie-Britannique. Evercrest Technologies, le développeur derrière KelpDAO, relie l'affaire au vol du 18 avril de 116 500 rsETH, le jeton de liquid restaking de Kelp, alors valorisés environ 292 millions de dollars.

La plainte, déposée au registre de Vancouver, ajoute la représentation négligente aux chefs d'accusation et demande des dommages-intérêts majorés et punitifs en plus des dommages ordinaires. L'intégralité de la plainte est disponible ici. Aucune des allégations n'a encore été examinée par un tribunal.

Evercrest allègue n'avoir jamais été avertie des risques liés aux vérificateurs

Le propre vérificateur de LayerZero était le seul requis pour valider le mint de rsETH verrouillés sur une chaîne vers une autre. Le pont de Kelp utilisait un réseau de vérificateurs décentralisé 1-of-1, ou DVN. L'exploit était « un échec de l'infrastructure de sécurité de LayerZero elle-même », indique la plainte d'Evercrest.

Evercrest allègue que LayerZero lui a dit le 2 février 2024 que le réglage par défaut ne présentait « aucun problème ». La plainte indique que le 21 mars 2024, LayerZero a demandé à Evercrest de cloner la configuration 1-of-1 d'un autre pont. L'argumentaire de LayerZero, daté de janvier 2025 dans la plainte, portait sur un réseau de vérificateurs redondant et surveillé, dans lequel un vérificateur compromis pouvait au pire « ne pas vérifier correctement un message ».

USDT0 aurait reçu un message différent, allègue la plainte. Evercrest affirme que Kelp n'a jamais reçu d'avertissement, tandis que LayerZero avait alerté le développeur d'USDT0 sur les risques des configurations de vérificateur par défaut fin 2024 ou début 2025, et que ce développeur a ensuite fait fonctionner son propre vérificateur. Cette différence alléguée d'avertissements est au cœur du chef de représentation négligente.

Les retraits ont dépassé 650 millions de dollars après l'exploit du 18 avril

La plainte situe la faille au sein même de LayerZero. Selon Evercrest, le point d'entrée de l'attaquant était l'ordinateur d'un seul développeur de LayerZero, compromis par ingénierie sociale et malware, et la transaction rsETH a été envoyée le 18 avril vers 17 h 35 UTC.

La plainte indique que Kelp a arrêté son stablecoin sbUSD prévu après l'attaque et déplace rsETH vers une autre norme de sécurité inter-chaînes. Kelp a retenu le CCIP de Chainlink en mai, comme l'a rapporté Cryptopolitan. Selon Evercrest, les retraits de KelpDAO ont dépassé 650 millions de dollars depuis avril.

Le chef de diffamation concerne la réaction de LayerZero au piratage. Son post-mortem indiquait que la configuration de Kelp « contredit directement » le modèle multi-DVN que LayerZero préconise. Evercrest intègre cette déclaration, ainsi que les accusations publiques de Pellegrino, à son dossier.

Pellegrino a déclaré en mai que le récit de Kelp était « complètement faux » et que Kelp avait été lancé sur le réglage par défaut multi-DVN de LayerZero avant de se convertir lui-même en 1-of-1, a rapporté Cryptopolitan. Répondant à la nouvelle plainte sur X, il a déclaré que la plainte « reste dénuée de fondement » et qu'il se défendrait.

Cryptopolitan a rapporté que 47 % des contrats applicatifs actifs de LayerZero utilisaient des configurations 1-of-1 au moment de l'exploit — une configuration que LayerZero a depuis interdite. Le procès va maintenant suivre le processus judiciaire de la Colombie-Britannique, où LayerZero et Pellegrino auront la possibilité de déposer une réponse formelle.

Source : Cryptopolitan