
KelpDAO ha demandado a LayerZero y al cofundador Bryan Pellegrino en Columbia Británica por el exploit del 18 de abril que drenó 116.500 rsETH valorados en aproximadamente 292 millones de dólares.
KelpDAO dijo el 24 de septiembre que Evercrest Technologies Inc., la entidad legal detrás de Kelp, presentó la acción para abordar lo que describe como fallos relacionados con la infraestructura de LayerZero. Los términos actuales de Kelp identifican a Evercrest Technologies Inc. como la empresa que proporciona la aplicación Kelp.
La demanda, según la versión pública de KelpDAO, alega que LayerZero no reveló debilidades y riesgos en su tecnología y no logró impedir que atacantes penetraran la infraestructura de seguridad utilizada por su verificador. Ningún tribunal se ha pronunciado sobre esas alegaciones.
Pellegrino rechaza el caso. Calificó las reclamaciones como “infundadas” y dijo que se defendería a sí mismo y a LayerZero en Vancouver. La cobertura actual confirma que la demanda civil nombra tanto a LayerZero como a Pellegrino a título personal.
El caso de KelpDAO se centra en parte en la configuración del puente de rsETH. El protocolo afirma que LayerZero había revisado y aprobado por escrito su despliegue y configuración antes del exploit de abril, contradiciendo el argumento posterior de LayerZero de que Kelp creó una peligrosa configuración con un solo verificador.
LayerZero ha dado una versión distinta. En su comunicado sobre el incidente de abril, la empresa dijo que Kelp utilizó una Decentralized Verifier Network, o DVN, de 1-de-1, sin dejar un verificador separado capaz de rechazar un mensaje cross-chain falso. LayerZero dijo que anteriormente había recomendado diversificar verificadores y describió la configuración como un punto único de fallo.
Kelp respondió días después del ataque. Como informó crypto.news en su cobertura de la disputa sobre la configuración predeterminada de LayerZero, Kelp dijo que su puente seguía los valores predeterminados documentados por LayerZero y dependía de infraestructura operada por LayerZero. LayerZero sostuvo que Kelp había cambiado manualmente a la configuración 1-de-1.
Posteriormente, Pellegrino dijo que Kelp había utilizado originalmente los valores predeterminados multi-DVN o DeadDVN antes de cambiar el despliegue de rsETH. Kelp ha disputado la descripción de LayerZero sobre esas conversaciones y ahora afirma que su demanda se apoyará en registros escritos que muestran que LayerZero revisó la configuración.
Las partes discrepan sobre la responsabilidad, pero el informe final del incidente de LayerZero confirma que los atacantes penetraron infraestructura operada por LayerZero Labs antes de que el puente de rsETH liberara los fondos.
LayerZero publicó su informe detallado en mayo, diciendo que la intrusión comenzó el 6 de marzo, cuando un atacante engañó mediante ingeniería social a un desarrollador de LayerZero y obtuvo credenciales de sesión. Luego, el atacante entró en el entorno cloud RPC de LayerZero y alteró nodos RPC internos utilizados por la DVN de LayerZero Labs.
Durante el ataque del 18 de abril, los nodos comprometidos suministraron información falsa de la blockchain mientras los atacantes lanzaban un ataque de denegación de servicio contra proveedores RPC externos. La DVN de LayerZero firmó entonces un mensaje falsificado porque la información disponible indicaba que el mensaje era válido.
Posteriormente, el puente de Ethereum de Kelp liberó 116.500 rsETH aunque no se había producido ninguna quema correspondiente en la cadena de origen. Chainalysis describió el hecho como un ataque contra infraestructura de verificación off-chain, no como una vulnerabilidad de smart contracts en el contrato del token rsETH de Kelp.
Un segundo intento buscó otros 40.000 rsETH, valorados entonces en aproximadamente entre 95 y 100 millones de dólares, pero Kelp había pausado sus contratos antes de que el paquete falsificado pudiera ejecutarse. La pausa ocurrió aproximadamente 46 minutos después del drenaje exitoso.
Como informó crypto.news en su cobertura del informe del incidente de LayerZero, LayerZero respondió poniendo fin al soporte para configuraciones DVN 1-de-1 y trasladando las aplicaciones afectadas hacia configuraciones con múltiples verificadores. La empresa dijo que su modelo de seguridad actualizado requiere más rutas de verificación independientes.
La acción recién presentada por KelpDAO convierte una disputa técnica pública en un caso civil ante los tribunales. Kelp dice que LayerZero y Pellegrino pasaron meses atribuyendo la responsabilidad a Kelp después de que fuera comprometida infraestructura controlada por LayerZero.
LayerZero ha sostenido que el atacante no podría haber robado los rsETH si Kelp hubiera exigido múltiples DVN independientes. Su informe de mayo dijo que una configuración reforzada que requiriera el acuerdo de verificadores separados habría impedido que un verificador comprometido autorizara el mensaje falsificado.
Investigadores de seguridad han documentado ambas partes del fallo. Blockaid encontró que la única DVN de LayerZero autenticó el mensaje cross-chain falso y que la ausencia de un segundo verificador permitió que este llegara al adaptador de Ethereum de Kelp.
Chainalysis llegó a una conclusión técnica similar al centrarse en la infraestructura comprometida. Su investigación encontró que los atacantes manipularon nodos RPC operados por LayerZero que alimentaban a la DVN y obligaron al verificador a depender de esos nodos al interrumpir a los proveedores externos.
LayerZero y varios investigadores han atribuido el ataque a TraderTraitor, vinculado a Corea del Norte y asociado con el Lazarus Group. El informe final de LayerZero dijo que Mandiant, CrowdStrike e investigadores independientes llegaron a esa atribución.
Como informó crypto.news en su cobertura de la atribución a Lazarus, el hallazgo provino de la investigación de LayerZero y del trabajo de seguridad asociado. La demanda trata sobre la responsabilidad entre Kelp y LayerZero por las condiciones que permitieron el exploit; la atribución no resuelve esa disputa civil.
Kelp comenzó a cambiar la infraestructura de su puente mientras continuaban los trabajos de recuperación. En mayo, anunció una migración de las transferencias cross-chain de rsETH desde el framework OFT de LayerZero hacia Chainlink CCIP.
Crypto.news informó que Kelp trasladó rsETH hacia Chainlink CCIP mientras continuaba el desacuerdo con LayerZero. Pellegrino cuestionó la versión de Kelp sobre la configuración original del puente durante ese proceso de migración.
Para el 25 de mayo, Kelp dijo que había transferido el tramo final de 20.373,72 rsETH necesario para su plan de recuperación operativa. La emisión, los reembolsos y las recompensas se habían reanudado, mientras que los servicios de bridging reabrieron después de que transferencias previas de activos restauraran el respaldo de la estructura afectada.
La recuperación involucró a otras plataformas DeFi porque el atacante había utilizado rsETH robado como colateral. Aave, Kelp y otros participantes organizaron un proceso de recuperación después de que el robo generara pérdidas en los mercados de préstamos. Como informó previamente crypto.news, Kelp comprometió 2.000 ETH al esfuerzo de recuperación de rsETH como parte de ese proceso.
El caso civil ahora pasa al proceso judicial de Columbia Británica. Según las Reglas Civiles de la Corte Suprema de la provincia, un demandado generalmente tiene 21 días para responder después de la notificación en Canadá, 35 días después de la notificación en EE. UU., o 49 días cuando se le notifica en otro lugar, a menos que el tribunal ordene otro plazo. Pellegrino ha dicho públicamente que tiene la intención de impugnar la acción en Vancouver.





