KelpDAO pozwa LayerZero i CEO Bryana Pellegrino w sprawie exploitu o wartości 292 mln USD
Najważniejsze informacje
- •Evercrest Technologies złożyło oświadczenie o pozwie cywilnym do Sądu Najwyższego Kolumbii Brytyjskiej, wymieniając LayerZero Labs Ltd., LayerZero Labs Canada Inc. oraz osobiście CEO Bryana Pellegrino; pozew opiera się na zarzutach niedbałego wprowadzenia w błąd, zaniedbania i zniesławienia oraz żąda odszkodowania karnego i punitive damages.
- •Pozew twierdzi, że LayerZero w lutym 2024 roku ocenił wstępny kod KelpDAO jako dobry, a w marcu 2024 roku wyraźnie nakazał konfigurację 1-of-1 z jednym weryfikatorem, po czym później publicznie oświadczył, że konsekwentnie rekomendował model wieloweryfikatorowy.
- •Według pozwu atak rozpoczął się od złośliwego oprogramowania umieszczonego na komputerze dewelopera LayerZero, co pozwoliło atakującemu na manipulowanie danymi weryfikatora i wybicie 116 500 rsETH bez zabezpieczenia 18 kwietnia, choć Evercrest wstrzymał działanie mostów w ciągu około godziny.
- •Evercrest twierdzi, że LayerZero ostrzegł innego dewelopera, USDT0, o ryzykach związanych z domyślnymi konfiguracjami weryfikatorów, ale nie przekazał KelpDAO podobnego ostrzeżenia, oraz że LayerZero później przyznał błąd, pozwalając swojemu weryfikatorowi działać jako jedyne zabezpieczenie dla transakcji o wysokiej wartości.
- •Żądane odszkodowania obejmują wkład 2 000 ETH w celu przywrócenia zabezpieczenia rsETH ponad 650 mln USD wypłaconych od momentu exploitu oraz spadek ceny tokena KERNEL, który wywołał ostrzeżenia ze strony regulatorów i giełd.

Evercrest Technologies, firma stojąca za protokołem restakingowym KelpDAO, złożyła pozew cywilny przeciwko LayerZero, jego kanadyjskiej spółce zależnej oraz współzałożycielowi i dyrektorowi generalnemu LayerZero Bryanowi Pellegrino w związku z kwietniowym exploitatem, który opróżnił 292 mln USD z protokołu, zarzucając, że LayerZero pisemnie zatwierdził dokładnie tę konfigurację mostu, którą później obwiniał o stratę.
Oświadczenie o pozwie cywilnym — dokument wszczynający postępowanie cywilne w tej prowincji — został złożony w środę w Sądzie Najwyższym Kolumbii Brytyjskiej i wymienia LayerZero Labs Ltd., LayerZero Labs Canada Inc. oraz Pellegrino, który jest pozwany osobiście z powodu postów na Telegramie i X. Pozew opiera się na zarzutach niedbałego wprowadzenia w błąd, zaniedbania i zniesławienia oraz żąda odszkodowania karnego i punitive damages. Firma ogłosiła pozew na X:
— Kelp (@KelpDAO) September 25, 2026
Spor dotyka szerszego zagadnienia w infrastrukturze międzyłańcuchowej: gdzie leży odpowiedzialność, gdy konfiguracja weryfikatora mostu jest ustalana przez warstwę przesyłania komunikatów, na której most został zbudowany, a konfiguracja ta okazuje się słabym punktem wykorzystywanym przez atakującego.
W centrum sporu znajduje się konfiguracja zabezpieczeń mostów międzyłańcuchowych KelpDAO. Mosty działały w konfiguracji 1-of-1, co oznaczało, że własna sieć weryfikatorów LayerZero była jedyną stroną potwierdzającą, że tokeny zostały zablokowane na jednym łańcuchu, zanim równoważne tokeny zostały wybite na innym. Evercrest twierdzi, że była to instrukcja LayerZero. Według pozwu LayerZero poinformował firmę w lutym 2024 roku, że jej wstępny kod jest "dobry" i że nie ma "[ż]adnego problemu" z użyciem domyślnej konfiguracji, a w marcu 2024 roku wyraźnie nakazał użycie konfiguracji 1-of-1 z własnym weryfikatorem LayerZero. W styczniu 2025 roku, zgodnie z pozwem, LayerZero stwierdził, że nawet jeśli weryfikator zostałby skompromitowany, najgorsze, co mógłby zrobić, to błędnie zweryfikować komunikat.
Pozew stanowi również, że LayerZero ostrzegł innego dewelopera, USDT0, o ryzykach związanych z domyślnymi konfiguracjami weryfikatorów pod koniec 2024 lub na początku 2025 roku, co skłoniło tego dewelopera do uruchomienia własnego weryfikatora. Evercrest twierdzi, że nie otrzymał podobnego ostrzeżenia.
Atak opisany w pozwie rozpoczął się w samej strukturze LayerZero, sześć tygodni przed przemieszczeniem jakichkolwiek środków. Atakujący umieścił złośliwe oprogramowanie na komputerze dewelopera LayerZero 6 marca, a następnie naruszył węzły LayerZero tak, aby przekazywały fałszywe dane do jego weryfikatora. 18 kwietnia atakujący wyłączył węzły stron trzecich, z których weryfikator również korzystał, co spowodowało, że poinformowano go, iż 116 500 rsETH zostało zablokow na Unichain, chociaż nic takiego nie miało miejsca. Przy wymaganiu tylko jednego weryfikatora tokeny zostały wybite bez zabezpieczenia. Evercrest twierdzi, że wstrzymał działanie mostów w ciągu około godziny i zablokował drugą próbę ataku.
Zarzuty zniesławienia dotyczą tego, co nastąpiło później. Oświadczenie LayerZero o incydencie stwierdziło, że konfiguracja z pojedynczym weryfikatorem przeczyła modelowi multi-DVN, skrótowi od zdecentralizowanej sieci weryfikatorów, który LayerZero "konsekwentnie rekomendował wszystkim partnerom integracyjnym", a Pellegrino napisał, że "[n]ikt nie powinien polegać na pojedynczym DVN". Kilka dni później, zgodnie z pozwem, LayerZero przyznał, że "popełnił błąd, pozwalając [swojemu] DVN działać jako 1-of-1 DVN dla transakcji o wysokiej wartości".
Evercrest żąda odszkodowań obejmujących wkład 2 000 ETH w celu przywrócenia zabezpieczenia rsETH, ponad 650 mln USD wypłaconych od momentu exploitu oraz spadek ceny tokena KERNEL, który wywołał ostrzeżenia ze strony regulatorów i giełd.
W poście na X Pellegrino stwierdził, że pozew "nadal jest bezzasadny" i że spotka się z Evercrest w Vancouver, aby się bronić.
Żaden z zarzutów nie został jeszcze zweryfikowany w sądzie, a odpowiedź na pozew nie została złożona. Gdy odpowiedź wpłynie, przedstawi sądowi wersję zdarzeń przedstawioną przez pozwanych.