KelpDAO a assigné en justice LayerZero Labs et son cofondateur Bryan Pellegrino pour l'un des plus gros piratages DeFi de l'année : une attaque à $292 millions contre son jeton de restaking liquide. La plainte a été déposée le 25 septembre devant la Cour suprême de Colombie-Britannique, à Vancouver.
Le piratage remonte à avril, lorsque des attaquants ont siphonné 116 500 rsETH, l'ether synthétique que KelpDAO émet via des ponts construits sur l'infrastructure de messagerie de LayerZero. Les auteurs ont trouvé le moyen de s'introduire dans la couche qui vérifie les transactions entre chaînes et ont fait passer des messages falsifiés qui paraissaient parfaitement légitimes.
Evercrest Technologies, la structure derrière KelpDAO, estime que la faille dépasse le simple piratage. Selon la plainte, LayerZero aurait examiné et validé dès 2024 une configuration à un seul vérificateur, la jugeant sans problème, avant d'orienter KelpDAO vers cette même configuration à vérificateur unique déjà utilisée par un autre pont. Evercrest affirme que LayerZero ne les a jamais alertés du risque, alors que l'entreprise aurait prévenu un autre client, USDT0, de cette même faiblesse.
LayerZero ne compte pas céder. « La plainte reste infondée », a déclaré Pellegrino, précisant qu'il se défendrait à Vancouver. Selon la version de LayerZero, c'est le choix de KelpDAO d'opter pour un vérificateur unique qui a créé le point de défaillance, et les attaquants seraient entrés par ingénierie sociale, en piégeant un développeur de l'entreprise.
Les répercussions ont largement dépassé KelpDAO. Le protocole a mis fin à son stablecoin sbUSD, les utilisateurs ont retiré environ $650 millions du système, et les analystes de JPMorgan estiment que le choc a effacé près de $20 milliards de valeur totale verrouillée dans la DeFi, forçant des protocoles comme Aave à emprunter pour honorer la vague de retraits.
Si la justice tranche en faveur de KelpDAO, l'affaire créerait un précédent notable : les fournisseurs d'infrastructure comme LayerZero pourraient être tenus responsables non seulement de failles de code, mais aussi des conseils de sécurité donnés aux protocoles qui s'appuient sur leurs ponts.



