KelpDAO 開發商就 2.92 億美元跨鏈橋攻擊起訴 LayerZero 及執行長 Bryan Pellegrino
重點速覽
- •Evercrest Technologies 已向英屬哥倫比亞最高法院提交民事訴訟通知書,被告包括 LayerZero Labs Ltd.、LayerZero Labs Canada Inc. 及被個人起訴的執行長 Bryan Pellegrino,訴狀主張過失性不實陳述、過失及誹謗,並請求加重及懲罰性損害賠償。
- •訴訟指控 LayerZero 於 2024 年 2 月稱 KelpDAO 的草稿程式碼良好,並於 2024 年 3 月明確指示採用 1-of-1 驗證者設置,事後卻公開表示其一直推薦多重驗證者模式。
- •根據起訴書,攻擊始於在 LayerZero 開發人員電腦上植入惡意軟體,使攻擊者得以竄改驗證者數據並於 4 月 18 日鑄造 116,500 枚無抵押 rsETH,不過 Evercrest 在約一小時內便暫停了跨鏈橋。
- •Evercrest 主張 LayerZero 曾就預設驗證者配置的風險警告另一開發商 USDT0,卻未向 KelpDAO 發出類似警告,且 LayerZero 事後承認允許其驗證者作為高價值交易唯一把關是犯了錯誤。
- •主張的損害包括為恢復 rsETH 抵押投入的 2,000 ETH、攻擊事件以來超過 6.5 億美元的提領,以及引發監管機構和交易所警示的 KERNEL 代幣價格下跌。

重押協議 KelpDAO 背後的 Evercrest Technologies 已對 LayerZero、其加拿大子公司以及 LayerZero 聯合創辦人兼執行長 Bryan Pellegrino 提起民事訴訟,指控 4 月攻擊事件從協議中竊取 2.92 億美元,並稱 LayerZero 曾以書面核准其事後歸責損失的橋接配置。
這份民事訴訟通知書——在該省啟動民事訴訟的文件——於週三提交至英屬哥倫比亞最高法院,被告包括 LayerZero Labs Ltd.、LayerZero Labs Canada Inc. 以及因 Telegram 和 X 上的發文而被個人起訴的 Pellegrino。訴狀主張過失性不實陳述、過失及誹謗,並請求加重及懲罰性損害賠償。該公司在 X 上宣布了這起訴訟:
— Kelp (@KelpDAO) September 25, 2026
這起爭議觸及跨鏈基礎設施中一個更廣泛的問題:當跨鏈橋的驗證者配置由其建構所在的訊息傳遞層設定,而該配置又被證明是攻擊者利用的弱點時,責任應如何歸屬。
爭議的核心是 KelpDAO 跨鏈橋的安全設置。這些跨鏈橋採用 1-of-1 配置,意味著 LayerZero 自身的驗證者網路是唯一確認代幣已在一條鏈上鎖倉、才在另一條鏈上鑄造等值代幣的一方。Evercrest 表示,該設置是 LayerZero 的指示。根據起訴書,LayerZero 於 2024 年 2 月告知該公司其草稿程式碼「good(良好)」,使用預設配置「[n]o problem(沒有問題)」,隨後於 2024 年 3 月明確指示其採用搭配 LayerZero 自身驗證者的 1-of-1 設置。起訴書指出,LayerZero 於 2025 年 1 月表示,即使某個驗證者遭入侵,最壞情況也只是未能正確驗證訊息。
起訴書還指出,LayerZero 曾於 2024 年底或 2025 年初就預設驗證者配置的風險警告另一開發商 USDT0,促使該開發商自行運行驗證者。Evercrest 表示,它從未收到類似警告。
起訴書所述的攻擊始於 LayerZero 內部,比資金轉移早了六週。攻擊者於 3 月 6 日在一名 LayerZero 開發人員的電腦上植入惡意軟體,隨後竄改 LayerZero 的節點,使其向驗證者提供錯誤讀數。4 月 18 日,攻擊者停用了驗證者所依賴的第三方節點,導致驗證者被告知 116,500 枚 rsETH 已鎖倉於 Unichain,但實際上並未發生。由於僅需一名驗證者,這些代幣便在無抵押的情況下被鑄造。Evercrest 表示,它在約一小時內暫停了跨鏈橋,並阻止了第二次攻擊嘗試。
誹謗指控的焦點在於事件之後的發展。LayerZero 的事件聲明表示,單一驗證者設置違背了其「consistently recommended to all integration partners(一直向所有整合夥伴推薦)」的多 DVN 模式(即去中心化驗證者網路的簡稱),Pellegrino 也寫道「[n]obody should be relying on sole DVN(任何人不應依賴單一 DVN)」。起訴書稱,數日後,LayerZero 承認其「made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions(犯了錯誤,允許其 DVN 在高價值交易中充當 1-of-1 DVN)」。
Ever 主張的損害包括為恢復 rsETH 抵押而投入的 2,000 ETH、攻擊事件以來超過 6.5 億美元的提領,以及引發監管機構和交易所警示的 KERNEL 代幣價格下跌。
Pellegrino 在 X 上的一則貼文中表示,該訴訟「continues to be meritless(仍然毫無依據)」,並表示他將在溫哥華與 Evercrest 對簿公堂為自己辯護。
所有指控均未經法庭審理,目前也尚未提交答辯。答辯提出後,將向法庭陳述被告對同一事件的說法。