KelpDAO-ontwikkelaar spoort LayerZero en CEO Bryan Pellegrino aan wegens $292M bridge-exploit
Belangrijkste punten
- •Evercrest Technologies heeft een notice of civil claim ingediend bij het Supreme Court of British Columbia, waarin LayerZero Labs Ltd., LayerZero Labs Canada Inc. en CEO Bryan Pellegrino persoonlijk worden genoemd, metclaims wegens onjuiste voorstelling van zaken door nalatigheid, nalatigheid en smaad, en tevens vergoedingen voor verergerde en bestraffende schade.
- •De vordering stelt dat LayerZero in februari 2024 de conceptcode van KelpDAO "good" noemde en in maart 2024 expliciet een 1-of-1-verifier-opzet voorschreef, maar later publiekelijk verklaarde consequent een multi-verifier-model te hebben aanbevolen.
- •Volgens de stukken begon de aanval met malware op de computer van een LayerZero-ontwikkelaar, waarmee de aanvaller verifier-gegevens kon manipuleren en op 18 april 116.500 rsETH zonder dekking kon minten, hoewel Evercrest de bridges binnen ongeveer een uur pauzeerde.
- •Evercrest stelt dat LayerZero een andere ontwikkelaar, USDT0, waarschuwde voor risico's in standaard verifier-configuraties maar KelpDAO geen vergelijkbare waarschuwing gaf, en dat LayerZero later toegaf een fout te hebben gemaakt door zijn verifier als enige controle voor transacties met hoge waarde toe te staan.
- •De geclaimde schade omvat een bijdrage van 2.000 ETH om de dekking van rsETH te herstellen, meer dan $650 miljoen aan opnames sinds de exploit, en een daling van de KERNEL-koers die waarschuwingen van toezichthouders en beurzen uitlokte.

Evercrest Technologies, het bedrijf achter het restaking-protocol KelpDAO, heeft een civiele vordering ingediend tegen LayerZero, zijn Canadese dochteronderneming en LayerZero-medegrondlegger en ceo Bryan Pellegrino naar aanleiding van de exploit in april die $292 miljoen uit het protocol weghaalde. Evercrest stelt dat LayerZero schriftelijk de exacte bridge-configuratie onderschreef die het later zelf aanwees als oorzaak van het verlies.
Het notice of civil claim — het document waarmee een civiele procedure in de provincie wordt gestart — is woensdag ingediend bij het Supreme Court of British Columbia en noemt LayerZero Labs Ltd., LayerZero Labs Canada Inc. en Pellegrino, die persoonlijk wordt aangeklaagd wegens berichten op Telegram en X. De vordering baseert zich op onjuiste voorstelling van zaken door nalatigheid, nalatigheid en smaad, en vraagt tevens vergoedingen voor verergerde en bestraffende schade. Het bedrijf kondigde de rechtszaak aan op X:
— Kelp (@KelpDAO) September 25, 2026
Het geschil raakt aan een bredere vraag binnen cross-chain-infrastructuur: waar de verantwoordelijkheid ligt wanneer de verifier-configuratie van een bridge wordt vastgesteld door de berichtlaag waarop deze is gebouwd, en die configuratie vervolgens het zwakke punt blijkt dat een aanvaller benut.
In het centrum van het geschil staat de beveiligingsopzet van KelpDAO's cross-chain-bridges. De bridges draen een 1-of-1-configuratie, wat betekent dat LayerZero's eigen verifier-netwerk de enige partij was die bevestigde dat tokens op de ene chain waren vastgezet voordat equivalente tokens op een andere chain werden gemint. Evercrest stelt dat deze opzet op instructie van LayerZero was. Volgens de stukken vertelde LayerZero het bedrijf in februari 2024 dat de conceptcode "good" was en dat er "[n]o problem" was bij het gebruik van de standaardconfiguratie, en gaf het in maart 2024 expliciet opdracht een 1-of-1-opzet met LayerZero's eigen verifier te gebruiken. In januari 2025, aldus de stukken, verklaarde LayerZero dat een gecompromitteerde verifier er hooguit toe kon leiden dat een bericht onjuist werd geverifieerd.
De stukken vermelden ook dat LayerZero eind 2024 of begin 2025 een andere ontwikkelaar, USDT0, waarschuwde voor risico's in de standaard verifier-configuraties, waardoor die ontwikkelaar zijn eigen verifier ging draaien. Evercrest zegt een vergelijkbare waarschuwing nooit te hebben ontvangen.
De in de vordering beschreven aanval begon volgens de stukken binnen LayerZero zelf, zes weken voordat er geld werd verplaatst. Een aanvaller plaatste op 6 maart malware op de computer van een LayerZero-ontwikkelaar en knoeide vervolgens met LayerZero's nodes, zodat ze onjuiste gegevens aan de verifier doorgaven. Op 18 april schakelde de aanvaller de derde-partij-nodes uit waar de verifier ook op vertrouwde, waardoor de verifier werd verteld dat er 116.500 rsETH op Unichain was vastgezet, terwijl dat niet het geval was. Omdat slechts één verifier vereist was, werden de tokens zonder dekking gemint. Evercrest zegt de bridges binnen ongeveer een uur te hebben gepauzeerd en een tweede poging te hebben geblokkeerd.
De smaadclaims draaien om wat daarna volgde. LayerZero's incidentverklaring stelde dat de single-verifier-opzet inging tegen een multi-DVN-model — de afkorting van een gedecentraliseerd verifier-netwerk — dat het "consistently recommended to all integration partners", en Pellegrino schreef dat "[n]obody should be relying on sole DVN." Dagen later gaf LayerZero volgens de stukken toe dat het "made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions."
Evercrest vordert onder meer schadevergoeding voor een bijdrage van 2.000 ETH die werd gedaan om de dekking van rsETH te herstellen, meer dan $650en die sinds de exploit is opgenomen, en een daling in de prijs van de KERNEL-token die waarschuwingen van toezichthouders en beurzen uitlokte.
In een post on X verklaarde Pellegrino dat de vordering "continues to be meritless" en dat hij Evercrest in Vancouver zou tegemoet treden om zich te verdedigen.
Geen van de beschuldigingen is in rechte getoetst, en er is nog geen verweer tegen de vordering ingediend. Wanneer dat verweer er komt, zal het het hof het verhaal van de gedaagden bij dezelfde gebeurtenissen geven.