KelpDAO poursuit LayerZero après un piratage de $292 millions

iEXExchanger
KelpDAO poursuit LayerZero après un piratage de $292 millions

KelpDAO accuse LayerZero d'avoir validé une configuration de sécurité risquée pour son pont et caché le danger, après un piratage de $292 millions ayant provoqué $650 millions de retraits.

KelpDAO a assigné en justice LayerZero Labs et son cofondateur Bryan Pellegrino pour l'un des plus gros piratages DeFi de l'année : une attaque à $292 millions contre son jeton de restaking liquide. La plainte a été déposée le 25 septembre devant la Cour suprême de Colombie-Britannique, à Vancouver.

Le piratage remonte à avril, lorsque des attaquants ont siphonné 116 500 rsETH, l'ether synthétique que KelpDAO émet via des ponts construits sur l'infrastructure de messagerie de LayerZero. Les auteurs ont trouvé le moyen de s'introduire dans la couche qui vérifie les transactions entre chaînes et ont fait passer des messages falsifiés qui paraissaient parfaitement légitimes.

Evercrest Technologies, la structure derrière KelpDAO, estime que la faille dépasse le simple piratage. Selon la plainte, LayerZero aurait examiné et validé dès 2024 une configuration à un seul vérificateur, la jugeant sans problème, avant d'orienter KelpDAO vers cette même configuration à vérificateur unique déjà utilisée par un autre pont. Evercrest affirme que LayerZero ne les a jamais alertés du risque, alors que l'entreprise aurait prévenu un autre client, USDT0, de cette même faiblesse.

LayerZero ne compte pas céder. « La plainte reste infondée », a déclaré Pellegrino, précisant qu'il se défendrait à Vancouver. Selon la version de LayerZero, c'est le choix de KelpDAO d'opter pour un vérificateur unique qui a créé le point de défaillance, et les attaquants seraient entrés par ingénierie sociale, en piégeant un développeur de l'entreprise.

Les répercussions ont largement dépassé KelpDAO. Le protocole a mis fin à son stablecoin sbUSD, les utilisateurs ont retiré environ $650 millions du système, et les analystes de JPMorgan estiment que le choc a effacé près de $20 milliards de valeur totale verrouillée dans la DeFi, forçant des protocoles comme Aave à emprunter pour honorer la vague de retraits.

Si la justice tranche en faveur de KelpDAO, l'affaire créerait un précédent notable : les fournisseurs d'infrastructure comme LayerZero pourraient être tenus responsables non seulement de failles de code, mais aussi des conseils de sécurité donnés aux protocoles qui s'appuient sur leurs ponts.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé entre KelpDAO et LayerZero?

Le 25 septembre 2026, KelpDAO a assigné en justice LayerZero Labs et son cofondateur Bryan Pellegrino devant la Cour suprême de Colombie-Britannique. L'affaire fait suite au piratage d'avril du pont rsETH, où les attaquants ont dérobé 116 500 jetons pour environ $292 millions.

De quoi LayerZero est-elle précisément accusée?

KelpDAO affirme qu'en 2024, LayerZero a examiné et validé une configuration à vérificateur unique en la jugeant sans risque, puis a conseillé à KelpDAO de copier cette même configuration déjà utilisée par un autre pont. La plainte affirme que LayerZero n'a jamais signalé ce danger, bien qu'elle ait apparemment averti un autre client de la même faiblesse.

Comment LayerZero a-t-elle réagi à la plainte?

Le cofondateur Bryan Pellegrino a qualifié la plainte d'infondée et annoncé qu'il se défendrait devant le tribunal de Vancouver. Selon LayerZero, la faille provient du choix de KelpDAO d'opter pour un vérificateur unique, et les attaquants se sont introduits par ingénierie sociale contre un développeur de l'entreprise.

Quel impact plus large le piratage a-t-il eu sur la DeFi?

KelpDAO a fermé son stablecoin sbUSD, les utilisateurs ont retiré environ $650 millions du protocole, et JPMorgan estime que le choc a effacé près de $20 milliards de valeur totale verrouillée dans la DeFi, forçant des protocoles comme Aave à emprunter pour couvrir les retraits.

Pourquoi cette plainte compte-t-elle pour toute l'industrie DeFi?

Une décision favorable à KelpDAO créerait un précédent : les fournisseurs d'infrastructure comme LayerZero pourraient être tenus responsables non seulement des failles de code, mais aussi des conseils de sécurité donnés aux protocoles qui construisent des ponts sur leur technologie.