AktualnościKryptoDeweloper KelpDAO pozywa LayerZero i CEO Bryana Pellegrino w Kanadzie w sprawie włamania na rsETH o wartości 292 milionów dolarów

Deweloper KelpDAO pozywa LayerZero i CEO Bryana Pellegrino w Kanadzie w sprawie włamania na rsETH o wartości 292 milionów dolarów

Autor: Cryptopolitan·

Najważniejsze informacje

  • •Evercrest Technologies, deweloper stojący za KelpDAO, złożył w czwartek przed sądem w Kolumbii Brytyjskiej pozew przeciwko LayerZero, jego kanadyjskiemu oddziałowi i CEO Bryanowi Pellegrino o zaniechanie, zniesławienie i niedbałe wprowadzenie w błąd.
  • •Pozew koncentruje się na kradzieży 116 500 rsETH z 18 kwietnia, wycenianych wówczas na około 292 miliony dolarów, która wedługcrest rozpoczęła się od skompromitowania komputera pojedynczego dewelopera LayerZero poprzez inżynierię społeczną i malware.
  • •Evercrest zarzuca, że LayerZero pod koniec 2024 lub na początku 2025 roku ostrzegło dewelopera USDT0 o ryzyku domyślnych konfiguracji weryfikatorów, nigdy nie wydając podobnego ostrzeżenia Kelp – co stanowi sedno zarzutu niedbałego wprowadzenia w błąd.
  • •Wypłaty z KelpDAO przekroczyły od kwietnia 650 milionów dolarów, a projekt zamknął planowany stablecoin sbUSD i w maju wybrał Chainlink CCIP jako nowy standard bezpieczeństwa międzyłańcuchowego.
  • •Pellegrino odniósł się na X do pozwu, twierdząc, że nadal jest bezzasadny, i zapowiedział obronę – żadne z zarzutów nie zostało jeszcze zweryfikowane przez sąd.
Deweloper KelpDAO pozywa LayerZero i CEO Bryana Pellegrino w Kanadzie w sprawie włamania na rsETH o wartości 292 milionów dolarów

LayerZero, jego kanadyjski oddział oraz CEO Bryan Pellegrino zostali wskazani w czwartek jako pozwani w sprawie o zaniechanie i zniesławienie, wytoczonej przed najwyższym sądem pierwszej instancji Kolumbii Brytyjskiej. Evercrest Technologies, deweloper stojący za KelpDAO, wiąże sprawę z włamaniem z 18 kwietnia, w którym skradziono 116 500 rsETH, płynnego tokena restakingowego Kelp, wartych wówczas około 292 miliony dolarów.

Pozew, złożony w rejestrze w Vancouver, poszerza żądania o niedbałe wprowadzenie w błąd i żąda odszkodowań sankcjonowanych i karnych oprócz zwykłych. Pełny akt pozwu jest dostępny tutaj. Żadne z zarzutów nie zostało jeszcze zweryfikowane przez sąd.

Evercrest twierdzi, że nigdy nie ostrzeżono go o ryzyku weryfikatorów

Własny weryfikator LayerZero był jedynym, którego zgoda była potrzebna, zanim rsETH zablokowane na jednej sieci mogły zostać wybite na innej. Most Kelp wykorzystywał zdecentralizowaną sieć weryfikatorów (DVN) w konfiguracji 1-of-1. Włamanie było według pozwu Evercrest „awarią własnej infrastruktury bezpieczeństwa LayerZero”.

Evercrest zarzuca, że LayerZero poinformował go 2 lutego 2024 roku, że ustawienie domyślne nie stanowi „żadnego problemu”. Według pozwu 21 marca 2024 roku LayerZero nakazał Evercrest skopiowanie konfiguracji 1-of-1 innego mostu. Propozycja LayerZero, datowana w pozwie na styczeń 2025 roku, zakładała redundantną i monitorowaną sieć weryfikatorów, w której skompromitowany weryfikator mógł co najwyżej „niezweryfikować poprawnie wiadomości”.
USDT0 otrzymało – jak twierdzi pozew – zupełnie inny przekaz. Evercrest twierdzi, że Kelp nigdy nie otrzymało ostrzeżenia, podczas gdy LayerZero ostrzegło dewelopera USDT0 o ryzyku domyślnych konfiguracji weryfikatorów pod koniec 2024 lub na początku 2025 roku, a ten zaczął następnie prowadzić własny weryfikator. Zarzutowana różnica w ostrzeżeniach stanowi sedno zarzutu niedbałego wprowadzenia w błąd.

Wypłaty przekroczyły 650 milionów dolarów po włamaniu z 18 kwietnia

Pozew lokuje naruszenie bezpieczeństwa wewnątrz LayerZero. Według Evercrest punktem wejścia atakującego był komputer pojedynczego dewelopera LayerZero, skompromitowany poprzez inżynierię społeczną i malware, a transakcja rsETH została wysłana 18 kwietnia około 17:35 UTC.

Według pozwu Kelp zamknął po ataku planowany stablecoin sbUSD i przenosi rsETH na inny standard bezpieczeństwa międzyłańcuchowego. W maju Kelp wybrało Chainlink CCIP, jak relacjonował Cryptopolitan. Według Evercrest wypłaty z KelpDAO przekroczyły od kwietnia 650 milionów dolarów.

Zarzut zniesławienia dotyczy reakcji LayerZero na włamanie. Firma w swoim pośmiertnym raporcie stwierdziła, że konfiguracja Kelp „wprost przeczy” modelowi wielu DVN, którego LayerZero stronniczo zaleca. Evercrest włącza to stwierdzenie, wraz z publicznymi oskarżeniami Pellegrino, do swojego pozwu.

W maju Pellegrino stwierdził, że wersja wydarzeń przedstawiona przez Kelp była „zupełnie nieprawdziwa” i że Kelp zostało uruchomione na domyślnym modelu wielu DVN LayerZero, a następnie samodzielnie przeszło na 1-of-1, jak donosił Cryptopolitan. Odnosząc się do nowego pozwu na X, oświadczył, że poz „nadal jest bezzasadny” i że będzie się bronić.

Cryptopolitan poinformował, że w momencie włamania 47% aktywnych kontraktów aplikacji LayerZero działało w konfiguracji 1-of-1 – konfiguracji, którą LayerZero od tego czasu zakazało. Sprawa będzie teraz przebiegać zgodnie z procedurą sądową w Kolumbii Brytyjskiej, gdzie LayerZero i Pellegrino będą mieli możliwość złożenia formalnej odpowiedzi.

Źródło: Cryptopolitan