Lo sviluppatore di KelpDAO fa causa a LayerZero e al CEO Bryan Pellegrino per l'exploit da 292 milioni di dollari sul bridge
Punti chiave
- •Evercrest Technologies ha presentato una notice of civil claim presso la Supreme Court of British Columbia citando LayerZero Labs Ltd.,Zero Labs Canada Inc. e il CEO Bryan Pellegrino in proprio, allegando rappresentazione negoziabile negligente, negligenza e diffamazione e chiedendo danni aggravati e punitivi.
- •La causa sostiene che LayerZero abbia definito valido il codice in bozza di KelpDAO nel febbraio 2024 e abbia indirizzato esplicitamente una configurazione a verificatore 1-of-1 nel marzo 2024, per poi affermare pubblicamente di aver sempre raccomandato un modello multi-verificatore.
- •Secondo l'atto, l'attacco è iniziato con un malware installato sul computer di uno sviluppatore di LayerZero, permettendo all'attaccante di manipolare i dati del verificatore e coniare 116.500 rsETH senza copertura il 18 aprile, sebbene Evercrest abbia messo in pausa i bridge entro circa un'ora.
- •Evercrest afferma che LayerZero abbia avvertito un altro sviluppatore, USDT0, dei rischi nelle configurazioni predefinite dei verificatori senza dare a KelpDAO un avviso comparabile, e che LayerZero abbia poi ammesso un errore nell'aver consentito al proprio verificatore di fungere da unico controllo per transazioni di alto valore.
- •I danni rivendicati includono un contributo di 2.000 ETH per ripristinare la copertura di rsETH, oltre 650 milioni di dollari prelevati dall'exploit in poi, e un calo del prezzo del token KERNEL che ha portato ad avvertimenti da parte di regolatori ed exchange.

Evercrest Technologies, la società dietro il protocollo di restaking KelpDAO, ha presentato una richiesta di giudizio civile contro LayerZero, la sua controllata canadese e il cofounder e chief executive di LayerZero Bryan Pellegrino per l'exploit di aprile che ha drenato 292 milioni di dollari dal protocollo, sostenendo che LayerZero abbia approvato per iscritto la stessa configurazione del bridge che in seguito ha accusato della perdita.
La notice of civil claim — il documento che avvia un'azione civile nella provincia — è stata depositata mercoledì presso la Supreme Court of British Columbia e cita in giudizio LayerZero Labs Ltd., LayerZero Labs Canada Inc. e Pellegrino, quest'ultimo convenuto in proprio per post su Telegram e X. L'atto allega rappresentazione negoziabile negligente, negligenza e diffamazione, e chiede danni aggravati e punitivi. La società ha annunciato la causa su X:
— Kelp (@KelpDAO) September 25, 2026
La controversia tocca una questione più ampia nell'infrastruttura cross-chain: dove residui la responsabilità quando la configurazione del verificatore di un bridge è stabilita dal livello di messaggistica su cui è costruito, e tale configurazione si rivela il punto debole sfruttato da un attaccante.
Al centro della disputa c'è l'impostazione di sicurezza dei bridge cross-chain di KelpDAO. I bridge operavano con una configurazione 1-of-1, il che significa che la rete di verificatori di LayerZero era l'unica parte a confermare che i token fossero stati bloati su una catena prima che token equivalenti venissero coniati su un'altra. Secondo Evercrest, quell'impostazione era un'istruzione di LayerZero. Secondo l'atto, LayerZero comunicò alla società nel febbraio 2024 che il codice in bozza era "good" e che non c'era "[n]o problem" nell'usare la configurazione predefinita, per poi indirizzarla esplicitamente, nel marzo 2024, a usare una configurazione 1-of-1 con il verificatore di LayerZero stesso. Nel gennaio 2025, sempre secondo l'atto, LayerZero affermò che anche se un verificatore fosse stato compromesso, il massimo che poteva fare era fallire la verifica corretta di un messaggio.
L'atto sostiene inoltre che LayerZero avvertì un altro sviluppatore, USDT0, dei rischi nelle configurazioni predefinite dei verificatori tra la fine del 2024 e l'inizio del 2025, spingendo quello sviluppatore a gestirne uno proprio. Evercrest afferma di non aver ricevuto alcun avviso comparabile.
L'attacco descritto nell'atto sarebbe iniziato all'interno di LayerZero stesso, sei settimane prima che qualsiasi fondo venisse spostato. Un attaccante installò malware sul computer di uno sviluppatore di LayerZero il 6 marzo, poi manomise i nodi di LayerZero in modo che fornissero letture false al suo verificatore. Il 18 aprile, l'attaccante disattivò i nodi di terze parti su cui il verificatore si affidava anch'esso, facendogli risultare che 116.500 rsETH erano stati bloccati su Unichain quando non era successo nulla. Con un solo verificatore richiesto, i token furono coniati senza copertura. Evercrest afferma di aver messo in pausa i bridge entro circa un'ora e di aver bloccato un secondo tentativo.
Le accuse di diffamazione riguardano quanto accaduto in seguito. La dichiarazione sull'incidente di LayerZero affermò che la configurazione a verificatore singolo contraddiceva un modello multi-DVN, abbreviazione di decentralized verifier network, che aveva "consistently recommended to all integration partners," e Pellegrino scrisse che "[n]obody should be relying on sole DVN." Giorni dopo, secondo l'atto, LayerZero ammise di aver "made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions."
Evercrest rivendica danni che includono un contributo di 2.000 ETH per ripristinare la copertura di rsETH, oltre 650 milioni di dollari prelevati dall'exploit in poi, e un calo del prezzo del token KERNEL che ha attirato avvertimenti da parte di regolatori ed exchange.
In un post on X, Pellegrino ha dichiarato che la causa "continues to be meritless" e che avrebbe incontrato Evercrest a Vancouver per difendersi.
Nessuna delle accuse è stata esaminata in tribunale e non è ancora stata presentata una risposta all'atto. Una risposta, quando arriverà, fornirà al tribunale la versione degli imputati sugli stessi eventi.