KelpDAO pozwało LayerZero Labs i współzałożyciela firmy Bryana Pellegrino w związku z jednym z największych włamań DeFi w tym roku — atakiem za $292 mln na token płynnego restakingu protokołu. Pozew trafił 25 września do Sądu Najwyższego Kolumbii Brytyjskiej w Vancouver.
Samo włamanie miało miejsce w kwietniu, gdy atakujący wyprowadzili 116 500 rsETH — syntetycznego ethera, który KelpDAO emituje przez mosty oparte na infrastrukturze przesyłowej LayerZero. Sprawcy znaleźli sposób na przełamanie warstwy weryfikującej transakcje między blockchainami i przepuścili sfałszowane komunikaty, które wyglądały na całkowicie legalne.
Evercrest Technologies, spółka stojąca za KelpDAO, twierdzi, że problem sięga głębiej niż samo włamanie. Według pozwu LayerZero już w 2024 roku sprawdziła i zaakceptowała konfigurację z jednym weryfikatorem, uznając ją za bezpieczną, a później doradziła KelpDAO skopiowanie dokładnie tej samej konfiguracji, z której korzystał inny most. Evercrest twierdzi, że LayerZero nigdy nie ostrzegła ich o ryzyku, choć rzekomo ostrzegła o tym samym słabym punkcie innego klienta — projekt USDT0.
LayerZero nie zamierza ustępować. „Pozew nadal jest bezpodstawny" — oświadczył Pellegrino, dodając, że będzie się bronił w Vancouver. Według wersji samej LayerZero, słabym punktem był wybór KelpDAO dotyczący pojedynczego weryfikatora, a napastnicy dostali się do systemu dzięki inżynierii społecznej, oszukując dewelopera firmy.
Skutki włamania wykroczyły daleko poza sam KelpDAO. Protokół zamknął swojego stablecoina sbUSD, użytkownicy wycofali z systemu około $650 mln, a według szacunków analityków JPMorgan cały wstrząs zmniejszył całkowitą wartość zablokowaną w DeFi o około $20 mld — część protokołów, w tym Aave, musiała zaciągać pożyczki, by pokryć falę wypłat.
Jeśli sąd przyzna rację KelpDAO, stworzy to ważny precedens: dostawcy infrastruktury tacy jak LayerZero mogliby odpowiadać nie tylko za błędy w kodzie, ale i za porady dotyczące bezpieczeństwa udzielane protokołom budującym na ich mostach.



