NieuwsCryptoKelpDAO dient civiele vordering in tegen LayerZero naar aanleiding van rsETH-exploit van $292 miljoen

KelpDAO dient civiele vordering in tegen LayerZero naar aanleiding van rsETH-exploit van $292 miljoen

Auteur: Crypto Adventure·

Belangrijkste punten

  • •Evercrest Technologies, de juridische entiteit achter KelpDAO, heeft in British Columbia LayerZero en medebestuurder Bryan Pellegrino aangeklaagd naar aanleiding van de rsETH-bridge-exploit van 18 april, met verliezen van ongeveer $292 miljoen.
  • •Kelp's vordering beweert dat LayerZero technologierisico's niet openbaarde, de compromittering van cross-chain-verificatie-infrastructuur toeliet en Kelp's bridge-implementatie schriftelijk onderschreef, hoewel de aantijgingen nog niet in de rechtszaal zijn getoetst.
  • •LayerZero's definitieve rapport spoorde de inbreuk aan tot een social-engineering-aanval op een ontwikkelaar op 6 maart, en gecompromitteerde interne RPC-nodes maakten later een vervalst bericht mogelijk dat 116.500 rsETH vrijgaf zonder een burn op de bronchain.
  • •LayerZero volhouden dat Kelp's 1-of-1 DVN-configuratie het doorslaggevende single point of failure was en dat het meerdere onafhankelijke verifiers had aanbevolen, terwijl Pellegrino de vordering ongegrond noemde.
  • •Beveiligingsbedrijven Mandiant en CrowdStrike schreven de inbraak toe aan de aan Noord-Korea gelinkte groep TraderTraitor, en Kelp heeft rsETH inmiddels verplaatst naar Chainlink's Cross-Chain Interoperability Protocol.
KelpDAO dient civiele vordering in tegen LayerZero naar aanleiding van rsETH-exploit van $292 miljoen

Evercrest Technologies, de juridische entiteit achter KelpDAO, heeft in British Columbia een civiele vordering ingediend tegen LayerZero en medebestuurder Bryan Pellegrino naar aanleiding van de rsETH-bridge-exploit van 18 april, waarbij verliezen van ongeveer $292 miljoen ontstonden. De indiening werd aangekondigd in een bericht op X.

Kelp stelt dat de gedaagden de risico's van LayerZero's technologie niet voldoende hebben bekendgemaakt en niet hebben voorkomen dat aanvallenden de infrastructuur die wordt gebruikt voor het verifiëren van cross-chain-transacties compromitterden. De vordering beweert voorts dat LayerZero vóór de aanval Kelp's bridge-implementatie en configuratie schriftelijk heeft beoordeeld en goedgekeurd. Deze aantijgingen zijn nog niet juridisch beoordeeld.

De juridische stap volgt op maanden van meningsverschillen over een exploit waarbij 116.500 rsETH werd vrijgegeven uit een Ethereum-bridgecontract zonder een bijbehorende burn op de bronchain. Bij bridge-mechanismen zorgt die burn ervoor dat vrijgegeven tokens een-op-een worden gecompenseerd door hun tegenhangers op de oorspronkelijke chain te vernietigen; zonder die burn stond tegen de op Ethereum vrijgegeven rsETH geen compenserende vernietiging over.

LayerZero-infrastructuur was gecompromitteerd vóór de rsETH-vrijgave

LayerZero's definitieve incidentrapport spoorde de inbraak aan tot 6 maart, toen een aanvaller via social engineering een LayerZero-ontwikkelaar manipuleerde en sessiecredentials verkreeg. De aanvaller drong vervolgens binnen in LayerZero's cloudomgeving en wijzigde interne RPC-nodes die worden gebruikt door de LayerZero Labs Decentralized Verifier Network (DVN), de laag die verantwoordelijk is voor het attesteren dat cross-chain-berichten legitiem zijn voordat bridges erop reageren.

Op 18 april werden externe RPC-providers, de diensten die blockchaingegevens doorgeven aan applicaties en verifiers, getroffen door een denial-of-service-aanval, waardoor de verifier afhankelijk was van gecompromitteerde interne nodes die valse blockchainstatus leverden. De LayerZero Labs DVN genereerde vervolgens een geldige attestatie voor een vervalst cross-chain-bericht, en Kelp's Ethereum-bridge gaf 116.500 rsETH vrij, hoewel de bijbehorende burn op de bronchain nooit had plaatsgevonden.

Een tweede vervalst bericht gericht op nog eens 40.000 rsETH werd geauthenticeerd, maar werd niet uitgevoerd nadat Kelp de getroffen contracten had gepauzeerd. Beveiligingsbedrijf Blockaid identificeerde onafhankelijk het 1-of-1 verificatiepad en bevestigde in zijn analyse dat er geen tweede verifier aanwezig was om het valse bericht af te wijzen.

Rechtszaak richt zich op geschil over 1-of-1 DVN-opzet

LayerZero heeft volhouden dat Kelp's bridgeconfiguratie het doorslaggevende single point of failure vormde. In zijn incidentverklaring van april zei het bedrijf dat rsETH afhankelijk was van een 1-of-1 DVN-configuratie, wat betekent dat de LayerZero Labs-verifier alleen al een cross-chain-bericht kon autoriseren. LayerZero zeide dat het het gebruik van meerdere onafhankelijke verifiers had aanbevolen en betoogde dat een multi-DVN-opzet zou hebben voorkomen dat één gecompromitteerd verificatiepad fondsen had kunnen vrijgeven.

Kelp betwist die lezing. Zijn civiele vordering stelt dat LayerZero vóór de exploit de implementatie en configuratie heeft beoordeeld en onderschreven, waarmee de vraag wat LayerZero heeft goedgekeurd en welke beveiligingswaarschuwingen het heeft gegeven centraal staat in de zaak. Pellegrino heeft de vordering ongegrond genoemd en gezegd dat hij de zaak in Vancouver zal verdedigen.

Aan Noord-Korea gelinkte TraderTraitor aan de aanval toegeschreven

LayerZero's definitieve onderzoek meldde dat Mandiant, CrowdStrike en onafhankelijke beveiligingsonderzoekers de inbraak toeschreven aan TraderTraitor, ook gevolgd als UNC4899, een aan Noord-Korea gelinkte dreigingsactor.

Chainalysis omschreef het incident afzonderlijk als een aanval op verificatie-infrastructuur buiten de chain, in plaats van een kwetsbaarheid in het rsETH-tokencontract zelf. Het onderzoek wees uit dat de-infrastructuur van LayerZero die de verifier van gegevens voorzag, was gemanipuleerd voordat het vervalste bericht werd geaccepteerd. Dat onderscheid vormt nu de kern van het juridische geschil, aangezien Kelp's vordering beweert dat de gedaagden hebben nagelaten de compromittering van precies die verificatie-infrastructuur buiten de chain te voorkomen.

Kelp heeft rsETH vervolgens verplaatst naar Chainlink's Cross-Chain Interoperability Protocol (CCIP) als onderdeel van een bredere herbeoordeling van zijn cross-chain beveiligingsarchitectuur.

De civiele zaak in British Columbia legt nu de tegenstrijdige lezingen van de partijen over de bridgeconfiguratie, LayerZero's beveiligingsopenbaarmakingen en de verantwoordelijkheid voor de gecompromitteerde verificatie-infrastructuur voor aan de rechter.