KelpDAO'nun arkasındaki şirket Evercrest Technologies, Nisan ayındaki yaklaşık 292 milyon dolarlık rsETH köprü saldırısının ardından cross-chain protokolü LayerZero ve kurucu CEO'su Bryan Pellegrino hakkında Britanya Kolumbiyası Yüksek Mahkemesi'nde dava açtı. Dava, Evercrest Technologies tarafından Çarşamba günü verilen sivil dava bildirimiyle LayerZero Labs Ltd., LayerZero Labs Canada Inc. ve Telegram ile X'teki paylaşımları nedeniyle kişisel olarak da Bryan Pellegrino'yu kapsıyor. İddianamede ihmali yanlış beyan, ihmal ve iftira öne sürülüyor ve ağırlaştırılmış ve cezai tazminat talep ediliyor.
KelpDAO, LayerZero'nun saldırının öncesinde köprü kurulumunu onayladığını söylerken CEO Bryan Pellegrino davayı dayanaksız olarak nitelendirdi.
KelpDAO, yılın başındaki yaklaşık 292 milyon dolarlık rsETH köprü saldırısının ardından cross-chain protokolü LayerZero'ya dava açtı. Açıklamaya göre LayerZero'nun güvenlik altyapısındaki aksaklıklar saldırıya katkıda bulundu.
KelpDAO cuma günü yaptığı açıklamada LayerZero'nun teknolojisindeki riskleri açıklamamasını ve saldırganların altyapısını ele geçirmesini önlememesini eleştirdi. Ayrıca LayerZero'nun saldırının öncesinde dağıtım ve yapılandırmayı yazılı olarak inceleyip onayladığını iddia etti.
Dava, LayerZero'nun kurucu ortağı ve CEO'su Bryan Pellegrino'yu da kapsıyor.
Kelp yazısında, "Bir numaralı önceliğimiz her zaman kullanıcı varlıklarının güvenliği oldu ve olmaya devam edecek. Ancak kaydı düzeltmemiz ve LayerZero ile Bay Pellegrino'yu bize ve daha geniş DeFi ekosistemine verdikleri zarardan sorumlu tutmamız gerekiyor" ifadelerini kullandı.
Pellegrino iddiayı "dayanaksız" olarak nitelendirdi ve davayı Vancouver'da savunacağını söyledi.
Dava, kaybın LayerZero altyapısının ele geçirilmesi, KelpDAO'nun köprü yapılandırması ya da her ikisi nedeniyle oluştuğu yönündeki aylar süren tartışmayı tırmandırıyor.
KelpDAO'nun köprüleri 1'e-1 kurulumla çalışıyordu; yani LayerZero'nun kendi doğrulayıcı ağı, bir zincirde token kilitlendiğinde diğerinde eşdeğer token basılmadan önce onay veren tek taraf konumundaydı. Evercrest, bu yapının LayerZero'nun talimatı olduğunu savunuyor. İddianameye göre LayerZero Şubat 2024'te taslak kodun "good" olduğunu ve varsayılan yapılandırmayı kullanmakta "[n]o problem" olmadığını bildirdi, Mart 2024'te açıkça LayerZero'nun kendi doğrulayıcısıyla 1'e-1 kurulum kullanmasını yönlendirdi. Ocak 2025'te ise bir doğrulayıcı ele geçirilse bile yapabileceğinin en fazla mesajı yanlış doğrulamayı engellemek olduğu belirtildi.
İddianame ayrıca saldırının, herhangi bir fon hareketinden altı hafta önce bir LayerZero geliştiricisinin bilgisayarına bulaşan kötü amaçlı yazılımla başladığını öne sürüyor. Evercrest, LayerZero'nun 2024 sonu veya 2025 başında USDT0 gibi başka bir geliştiriciye varsayılan doğrulayıcı yapılandırmalarındaki riskler konusunda uyarıda bulunduğunu, ancak kendilerine benzer bir uyarı yapılmadığını belirtiyor.
18 Nisan'daki saldırıda Kelp'in LayerZero destekli köprüsünden 116.500 rsETH çalındı. O tarihteki değeri yaklaşık 292 milyon dolardı.
LayerZero'nun nihai olay raporunda saldırganların dahili düğümlerini ele geçirdiği ve doğrulayıcının sahte bir cross-chain mesajını onaylamasına neden olduğu belirtildi. Protokol, kaybın Kelp'in köprüsünün tek doğrulama yolu olarak tek bir LayerZero merkeziyetsiz doğrulayıcı ağı DVN'ye dayanmasından kaynaklandığını savundu.
İkinci bağımsız bir doğrulayıcıya gerek kalmadan köprü, LayerZero doğrulayıcısının sahte mesajı onaylamasının ardından rsETH'yi serbest bıraktı. LayerZero birden fazla DVN kullanılmasını önerdiğini ve ardından uygulamalar için tek zorunlu doğrulayıcı olarak hareket etmeyi durdurduğunu açıkladı.
Kelp, LayerZero'nun sorumluluk anlatısını reddetti. Mayıs ayında DVN yapılandırmasının daha önce LayerZero ile görüşüldüğünü ve "güvenli olarak" onaylandığını söyledi. LayerZero'nun riskler konusunda yeterli uyarı yapmadığını da iddia etti. Kelp daha sonra rsETH köprüsünü Chainlink'in Cross-Chain Interoperability Protocol'üne taşıma planını duyurdu.