
شرکت پشت KelpDAO از LayerZero و مدیرعامل آن به دلیل اکسپلویتی که در ماه آوریل باعث خروج ۲۹۲ میلیون دلار از پروتکل ریاستیکینگ شد شکایت کرده و مدعی است LayerZero همان پیکربندی دقیق بریج را که بعداً مقصر این زیان دانست، بهصورت مکتوب تأیید کرده بود.
Evercrest Technologies روز چهارشنبه اخطار دعوی مدنی را در دیوان عالی بریتیش کلمبیا ثبت کرد و در آن از LayerZero Labs Ltd.، LayerZero Labs Canada Inc. و همبنیانگذار آن برایان پلگرینو نام برد؛ فردی که بهطور شخصی نیز بابت پستهایش در تلگرام و X تحت پیگرد قرار گرفته است. این دادخواست بر اظهارات گمراهکننده از روی بیاحتیاطی، قصور و افترا استناد میکند و خواستار خسارات مشدد و تنبیهی است.
https://t.co/D17UbUbixh
— Kelp (@KelpDAO) ۲۵ سپتامبر ۲۰۲۶
بریجهای KelpDAO با پیکربندی 1-of-1 اجرا میشدند؛ یعنی شبکه تأییدکننده خود LayerZero تنها مرجعی بود که تأیید میکرد توکنها روی یک زنجیره قفل شدهاند تا پیش از مینت شدن توکنهای معادل در زنجیرهای دیگر.
Evercrest میگوید این همان دستور LayerZero بوده است. بر اساس دادخواست، LayerZero در فوریه ۲۰۲۴ به این شرکت گفته بود پیشنویس کد آن «خوب» است و استفاده از پیکربندی پیشفرض «[ه]یچ مشکلی» ندارد، و سپس در مارس ۲۰۲۴ صراحتاً به آن دستور داده بود از پیکربندی 1-of-1 با تأییدکننده خود LayerZero استفاده کند. LayerZero در ژانویه ۲۰۲۵ نیز گفته بود حتی اگر یک تأییدکننده به خطر بیفتد، بیشترین کاری که میتواند انجام دهد این است که نتواند یک پیام را بهدرستی تأیید کند.
در این دادخواست همچنین آمده است که LayerZero در اواخر ۲۰۲۴ یا اوایل ۲۰۲۵ به توسعهدهندهای دیگر به نام USDT0 درباره ریسکهای پیکربندیهای پیشفرض تأییدکننده خود هشدار داده بود؛ موضوعی که آن توسعهدهنده را به راهاندازی تأییدکننده اختصاصی خود واداشت. Evercrest میگوید هیچ هشدار مشابهی دریافت نکرده بود.
طبق روایت این دادخواست، اکسپلویت از داخل LayerZero آغاز شد. یک مهاجم در ۶ مارس روی رایانه یکی از توسعهدهندگان LayerZero بدافزار نصب کرد و سپس در نودهای LayerZero دستکاری انجام داد تا دادههای جعلی به تأییدکننده آن ارسال کنند. در ۱۸ آوریل، مهاجم نودهای شخص ثالثی را که تأییدکننده نیز از آنها استفاده میکرد از کار انداخت، بهطوری که به آن گفته شد ۱۱۶,۵۰۰ rsETH روی Unichain قفل شده است، در حالی که هیچ چیزی قفل نشده بود. با توجه به اینکه فقط یک تأییدکننده لازم بود، این توکنها بدون پشتوانه مینت شدند. Evercrest میگوید ظرف حدود یک ساعت بریجها را متوقف کرد و تلاش دوم را نیز مسدود کرد.
ادعاهای مربوط به افترا به رخدادهای پس از آن مربوط میشود. بیانیه LayerZero درباره این حادثه میگفت پیکربندی تکتأییدکننده با مدل چند-DVN که این شرکت «همواره به تمام شرکای یکپارچهسازی توصیه کرده بود» در تضاد است، و پلگرینو نیز نوشت: «[ه]یچکس نباید به یک DVN واحد متکی باشد.» چند روز بعد، طبق دادخواست، LayerZero پذیرفت که «با اجازه دادن به DVN [خود] برای ایفای نقش بهعنوان یک DVN از نوع 1-of-1 برای تراکنشهای باارزش بالا، اشتباه کرده است.»
Evercrest مدعی دریافت خساراتی از جمله مشارکت ۲,۰۰۰ ETH برای بازگرداندن پشتوانه rsETH، بیش از ۶۵۰ میلیون دلار برداشتشده از زمان اکسپلویت، و سقوط توکن KERNEL است؛ سقوطی که هشدار نهادهای ناظر و صرافیها را در پی داشت.
پلگرینو در X نوشت که این دعوی «همچنان بیاساس» است و او در ونکوور با Evercrest روبهرو خواهد شد تا از خود دفاع کند. هیچیک از این ادعاها هنوز در دادگاه مورد رسیدگی ماهوی قرار نگرفته و هیچ پاسخی نیز به این دادخواست ثبت نشده است.





