KelpDAO hat LayerZero Labs und Mitgründer Bryan Pellegrino wegen eines der größten DeFi-Hacks des Jahres verklagt — ein Angriff über $292 Millionen auf das Liquid-Restaking-Token des Protokolls. Die Klage ging am 25. September beim Obersten Gericht von British Columbia in Vancouver ein.
Der Hack selbst geschah bereits im April: Angreifer erbeuteten 116.500 rsETH, das synthetische Ether, das KelpDAO über Brücken auf Basis der Messaging-Infrastruktur von LayerZero ausgibt. Die Täter fanden einen Weg in die Verifizierungsschicht, die Transaktionen zwischen Blockchains bestätigt, und schleusten gefälschte Nachrichten ein, die völlig legitim aussahen.
Evercrest Technologies, das Unternehmen hinter KelpDAO, argumentiert, das Problem reiche tiefer als der Hack selbst. Laut Klageschrift habe LayerZero bereits 2024 eine Konfiguration mit nur einem einzigen Verifizierer geprüft und abgesegnet, sie als unproblematisch bezeichnet und KelpDAO später dazu geraten, exakt dieselbe Ein-Verifizierer-Konfiguration zu übernehmen, die bereits eine andere Brücke nutzte. Evercrest zufolge habe LayerZero sie nie vor dem Risiko gewarnt — obwohl das Unternehmen einen anderen Kunden, USDT0, angeblich vor genau derselben Schwachstelle gewarnt hatte.
LayerZero gibt nicht nach. „Die Klage bleibt unbegründet", erklärte Pellegrino und kündigte an, sich in Vancouver zu verteidigen. Nach der eigenen Darstellung von LayerZero war es KelpDAOs Entscheidung für einen einzelnen Verifizierer, die den Schwachpunkt schuf, und die Angreifer seien durch Social Engineering eingedrungen, indem sie einen Entwickler des Unternehmens täuschten.
Die Folgen des Hacks reichten weit über KelpDAO hinaus. Das Protokoll stellte seinen Stablecoin sbUSD ein, Nutzer zogen rund $650 Millionen aus dem System ab, und Analysten von JPMorgan schätzen, dass der Schock rund $20 Milliarden an gesamtem in DeFi gesperrtem Wert auslöschte — einige Protokolle, darunter Aave, mussten sich Geld leihen, um die Welle der Abhebungen zu decken.
Sollte das Gericht zugunsten von KelpDAO entscheiden, wäre das ein bedeutender Präzedenzfall: Infrastrukturanbieter wie LayerZero könnten dann nicht nur für fehlerhaften Code haften, sondern auch für Sicherheitsratschläge, die sie Protokollen geben, die auf ihren Brücken aufbauen.



