KelpDAO 背后公司 Evercrest Technologies 周三向加拿大不列颠哥伦比亚省最高法院提交民事索赔通知,起诉 LayerZero Labs Ltd.、LayerZero Labs Canada Inc. 及联合创始人 Bryan Pellegrino,指控其与 4 月一起导致再质押协议损失 2.92 亿美元的跨链桥攻击有关。Evercrest 称,LayerZero 曾书面认可其后来归咎的桥接配置。
索赔通知提出过失失实陈述、过失和诽谤指控,并寻求加重及惩罚性赔偿。Pellegrino 因 Telegram 和 X 上的帖子被个人起诉。
KelpDAO 的桥接采用 1-of-1 设置,LayerZero 自有验证者网络是唯一确认代币已锁定并允许在另一条链上铸造等量代币的一方。Evercrest 称,这是 LayerZero 的指示。文件称,LayerZero 于 2024 年 2 月告诉 Evercrest 其草案代码“good”,使用默认配置“[n]o problem”;2024 年 3 月,LayerZero 明确指示 Evercrest 使用 LayerZero 自有验证者的 1-of-1 设置;2025 年 1 月,LayerZero 称即使验证者被攻破,最多也只是无法正确验证消息。
文件还称,LayerZero 曾在 2024 年底或 2025 年初警告另一名开发者 USDT0,其默认验证者配置存在风险,促使 USDT0 运行自己的验证者;Evercrest 称其未收到类似警告。
按索赔说法,攻击始于 LayerZero 内部。3 月 6 日,攻击者在 LayerZero 一名开发者电脑上植入恶意软件,随后篡改 LayerZero 节点,使其向验证者提供虚假读数。4 月 18 日,攻击者禁用了验证者还使用的第三方节点,使验证者被告知 116,500 rsETH 已在 Unichain 上锁定,而实际上没有。由于只需一个验证者,代币被无背书铸造。LayerZero 将 2.92 亿美元 KelpDAO 桥黑客事件归咎于朝鲜 Lazarus Group。Evercrest 称其在约一小时内暂停桥接,并阻止了第二次尝试。

诽谤指控聚焦事件后续。LayerZero 的事件声明称,单验证者设置与其“一直推荐给所有集成合作伙伴”的多 DVN 模型相矛盾,Pellegrino 写道“没有人应该依赖单一 DVN”。文件称,数日后 LayerZero 承认其“允许自己的 DVN 作为高价值交易的 1-of-1 DVN 是一个错误”。
Evercrest 索赔的损失包括为恢复 rsETH 背书而贡献的 2,000 ETH、自攻击以来超过 6.5 亿美元提款,以及 KERNEL 代币下跌引发监管机构和交易所警告。Pellegrino 在推文中称该索赔“仍然没有依据”,并称他将在温哥华与 Evercrest 见面为自己辩护。所有指控均未经法院检验,目前尚未提交答辩。
