NotizieCryptoLo sviluppatore di KelpDAO fa causa a LayerZero e al CEO Bryan Pellegrino in Canada per l'exploit di rsETH da 292 milioni di dollari

Lo sviluppatore di KelpDAO fa causa a LayerZero e al CEO Bryan Pellegrino in Canada per l'exploit di rsETH da 292 milioni di dollari

Autore: Cryptopolitan·

Punti chiave

  • •Evercrest Technologies, lo sviluppatore alla base di KelpDAO, ha depositato giovedì una causa per negligenza, diffamazione e rappresentazione negligente contro LayerZero, la sua controllata canadese e il CEO Bryan Pellegrino presso un tribunale della Columbia Britannica.
  • •La causa ruota attorno al furto del 18 aprile di 116.500 rsETH, valori circa 292 milioni di dollari all'epoca, che secondo Evercrest è iniziato con il computer di un singolo sviluppatore di LayerZero compromesso tramite ingegneria sociale e malware.
  • •Evercrest sostiene che LayerZero abbia avvis lo sviluppatore di USDT0 dei rischi delle configurazioni predefinite dei verifier alla fine del 2024 o all'inizio del 2025 senza mai inviare un avviso simile a Kelp, elemento centrale dell'accusa di rappresentazione negligente.
  • •I prelievi da KelpDAO hanno superato i 650 milioni di dollari da aprile, e il progetto ha interrotto il suo stablecoin sbUSD e ha scelto a maggio il CCIP di Chainlink come nuovo standard di sicurezza cross-chain.
  • •Pellegrino ha risposto su X che la causa continua a essere infondata e che si difenderà, mentre nessuna delle accuse è stata ancora esaminata in tribunale.
Lo sviluppatore di KelpDAO fa causa a LayerZero e al CEO Bryan Pellegrino in Canada per l'exploit di rsETH da 292 milioni di dollari

LayerZero, la sua controllata canadese e il CEO Bryan Pellegrino sono stati indicati come convenuti giovedì in una causa per negligenza e diffamazione depositata presso il principale tribunale di primo grado della Columbia Britannica. Evercrest Technologies, lo sviluppatore alla base di KelpDAO, collega il caso al furto del 18 aprile di 116.500 rsETH, il token di liquid restaking di Kelp, allora valori circa 292 milioni di dollari.

La domanda, depositata nella cancelleria di Vancouver, aggiunge l'accusa di rappresentazione negligente e chiede danni aggravati e punitivi oltre ai danni ordinari. L'atto completo è disponibile qui. Nessuna delle accuse è stata ancora esaminata in tribunale.

Evercrest sostiene di non essere mai stata avvisata dei rischi del verifier

Il verifier di LayerZero stesso era l'unico necessario ad approvare prima che gli rsETH bloccati su una catena potessero essere emessi su un'altra. Il bridge di Kelp utilizzava una rete di verifier decentralizzata 1-of-1, o DVN. L'exploit è stato "un fallimento dell'infrastruttura di sicurezza di LayerZero stessa", afferma l'atto di Evercrest.

Evercrest sostiene che LayerZero le abbia detto il 2 febbraio 2024 che l'impostazione predefinita non presentava "nessun problema". La domanda afferma che il 21 marzo 2024 LayerZero ha chiesto a Evercrest di clonare la configurazione 1-of-1 di un altro bridge. La proposta di LayerZero datata gennaio 2025 nell'atto, era una rete di verifier ridondante e monitorata, in cui un verifier compromesso poteva al massimo "fallire nel verificare correttamente un messaggio".

USDT0 avrebbe ricevuto un messaggio diverso, sostiene la domanda. Evercrest afferma che Kelp non ha mai ricevuto un avviso, mentre LayerZero ha avvisato lo sviluppatore di USDT0 dei rischi delle configurazioni predefinite dei verifier alla fine del 2024 o all'inizio del 2025, e tale sviluppatore ha poi messo in piedi il proprio verifier. Questa presunta differenza negli avvisi è al centro dell'accusa di rappresentazione negligente.

I prelievi hanno superato i 650 milioni di dollari dopo l'exploit del 18 aprile

La domanda colloca la violazione all'interno di LayerZero. Secondo Evercrest, il punto d'ingresso dell'attaccante è stato il computer di un singolo sviluppatore di LayerZero compromesso tramite ingegneria sociale e malware, e la transazione rsETH è stata inviata il 18 aprile intorno alle 17:35 UTC.

L'atto afferma che Kelp ha interrotto il suo stablecoin sbUSD dopo l'attacco e sta spostando rsETH verso un altro standard di sicurezza cross-chain. Kelp ha selezionato il CCIP di Chainlink a maggio, come riportato da Cryptopolitan. Secondo Evercrest, i prelievi da KelpDAO hanno superato i 650 milioni di dollari da aprile.

L'accusa di diffamazione riguarda la reazione di LayerZero all'hack. La sua analisi post-incidente ha affermato che la configurazione di Kelp "contraddice direttamente" il modello multi-DVN che LayerZero sostiene. Evercrest incorpora questa affermazione, insieme alle accuse pubbliche di Pellegrino, nel proprio caso.

Pellegrino ha detto a maggio che la versione di Kelp era "completamente falsa" e che Kelp era stato lanciato con l'impostazione predefinita multi-DVN di LayerZero per poi convertirsi autonomamente al 1-of-1, come riportato da Cryptopolitan. Rispondendo al nuovo atto su X, ha affermato che la causa "continua a essere infondata" e che si difenderà.

Cryptopolitan ha riportato che il 47% dei contratti attivi delle applicazioni LayerZero utilizzava configurazioni 1-of-1 al momento dell'exploit, una configurazione che LayerZero ha da allora vietato. La causa proseguirà ora nel processo giudiziario della Columbia Britannica, dove LayerZero e Pellegrino avranno la possibilità di presentare una risposta formale.

Fonte: Cryptopolitan