Разработчик KelpDAO подал в суд на LayerZero и генерального директора Брайана Пеллегрино из-за взрыва моста на $292 млн
Ключевые выводы
- •Evercrest Technologies подала уведомление о гражданском иске в Верховный суд Британской Колумбии против LayerZero Labs Ltd., LayerZero Labs Canada Inc. и лично генерального директора Брайана Пеллегрино, выдвинув обвинения в небрежном искаж фактов, небрежности и клевете и потребовав компенсации с учётом отягчающих обстоятельств, а также штрафных убытков.
- •Согласно иску, в феврале 2024 года LayerZero назвала черновой код KelpDAO «хорошим», а в марте 2024 года прямо предписала использовать схему с единственным верификатором (1-of-1), но позже публично заявила, что последовательно рекомендовала партнёрам модель с несколькими верификаторами.
- •По данным иска, атака началась с вредоносного ПО на компьютере разработчика LayerZero, что позволило злоумышленнику подделать данные верификатора и 18 апреля выпустить 116 500 rsETH без обеспечения, хотя Evercrest приостановила работу мостов примерно в течение часа.
- •Evercrest утверждает, что LayerZero предупредила другого разработчика, USDT0, о рисках конфигураций верификаторов по умолчанию, но не предупредила KelpDAO, и что LayerZero позже признала ошибкой разрешение своему верификатору выступать единственной проверкой для транзакций высокой стоимости.
- •Требуемые убытки включают взнос в 2 000 ETH для восстановления обеспечения rsETH, вывод средств на сумму более $650 млн с момента взлома и падение цены токена KERNEL, вызвавшее предупреждения регуляторов и бирж.

Evercrest Technologies, компания, стоящая за протоколом рестейкинга KelpDAO, подала гражданский иск против LayerZero, её канадской дочерней компании и сооснователя и генерального директора LayerZero Брайана Пеллегрино в связи с апрельским взломом, в результате которого протокол потерял $292 млн, утверждая, что LayerZero письменно одобрила ту самую конфигурацию моста, за которую позже возложила на неё вину за убытки.
Уведомление о гражданском иске — документ, инициирующий гражданское производство в этой провинции — было подано в среду в Верховном суде Британской Колумбии; ответчиками названы LayerZero Labs Ltd., LayerZero Labs Canada Inc. и Пеллегрино, которого судят лично за публикации в Telegram и X. Иск выдвигает обвинения в небрежном искажении фактов, небрежности и клевете и требует компенсации с учётом отягчающих обстоятельств, а также штрафных убытков. Компания объявила об иске в X:
— Kelp (@KelpDAO) September 25, 2026
Спор затрагивает более широкий вопрос в области межцепочечной инфраструктуры: где проходит граница ответственности, когда конфигурация верификатора моста задаётся уровнем обмена сообщениями, на котором он построен, и именно эта конфигурация оказывается уязвимостью, которую использует злоумышленник.
В центре спора — схема безопасности межцепочечных мостов KelpDAO. Мосты работали в конфигурации 1-of-1: сеть верификаторов самой LayerZero была единственной стороной, подтверждавшей блокировку токенов в одной цепочке перед выпуском эквивалентных токенов в другой. Evercrest утверждает, что такая схема была предписана LayerZero. Согласно иску, в феврале 2024 года LayerZero сообщила компании, что её черновой код «good» («хороший») и что с использованием конфигурации по умолчанию «[n]o problem» («нет проблем»), а в марте 2024 года прямо предписала использовать схему 1-of-1 с собственным верификатором LayerZero В январе 2025 года, согласно иску, LayerZero заявила, что даже если верификатор будет скомпрометирован, худшим последствием будет лишь некорректная проверка сообщения.
В иске также говорится, что в конце 2024 или начале 2025 года LayerZero предупредила другого разработчика, USDT0, о рисках конфигураций верификаторов по умолчанию, после чего тот запустил собственный верификатор. Evercrest утверждает, что аналогичного предупреждения не получала.
Атака, описанная в иске, началась внутри самой LayerZero, за шесть недель до вывода средств. 6 марта злоумышленник разместил вредоносное ПО на компьютере разработчика LayerZero, а затем подделал данные узлов LayerZero так, что они передавали верификатору ложные показания. 18 апреля злоумышленник отключил сторонние узлы, которые верификатор также использовал, в результате чего тот получил сообщение о блокировке 116 500 rsETH в Unichain, хотя ничего заблокировано не было. Поскольку требовался лишь один верификатор, токены были выпущены без обеспечения. Evercrest утверждает, что приостановила работу мостов примерно в течение часа и предотвратила вторую попытку атаки.
Обвинения в клевете касаются последующих событий. В заявлении об инциденте LayerZero указала, что схема с единственным верификатором противоречила модели multi-DVN — сокращение от децентрализованной сети верификаторов, — которую она «consistently recommended to all integration partners» («последовательно рекомендовала всем партнёрам по интеграции»), а Пеллегрино написал, что «[n]obody should be relying on sole DVN» («никому не следует полагаться на единственный DVN»). Несколько дней спустя, согласно иску, LayerZero признала, что «made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions» («допустила ошибку, позволив своему DVN выступать единственным DVN 1-of-1 для транзакций высокой стоимости»). Дополнительный контекст: ранее LayerZero связала взлом моста KelpDAO на $292 млн с группировкой Lazarus из КНДР.
Evercrest требует возмещения убытков, включая взнос в размере 2 000 ETH для восстановления обеспечения rsETH, вывод средств на сумму более $650 млн с момента взлома и падение цены токена KERNEL, вызвавшее предупреждения со стороны регуляторов и бирж.
В публикации в X Пеллегрино заявил, что иск «continues to be meritless» («по-прежнему безоснователен»), и что он встретится с Evercrest в Ванкувере, чтобы защитить свою позицию.
Ни одно из утверждений не было проверено в суде, и ответ на иск пока не подан. Когда ответ будет представлен, он изложит суду версию тех же событий со стороны ответчиков.