
La société à l’origine de KelpDAO a poursuivi LayerZero et son directeur général au sujet de l’exploit qui a siphonné 292 millions de dollars du protocole de restaking en avril, alléguant que LayerZero avait validé par écrit la configuration exacte du bridge qu’elle a ensuite tenue responsable de la perte.
Evercrest Technologies a déposé mercredi son avis de poursuite civile devant la Cour suprême de la Colombie-Britannique, visant LayerZero Labs Ltd., LayerZero Labs Canada Inc. et le cofondateur Bryan Pellegrino, poursuivi à titre personnel pour des publications sur Telegram et X. La plainte invoque une déclaration trompeuse faite par négligence, la négligence et la diffamation, et réclame des dommages-intérêts majorés et punitifs.
https://t.co/D17UbUbixh
— Kelp (@KelpDAO) 25 septembre 2026
Les bridges de KelpDAO fonctionnaient selon une configuration 1-of-1, ce qui signifie que le propre réseau de vérification de LayerZero était la seule entité confirmant que des tokens avaient été verrouillés sur une blockchain avant que des tokens équivalents soient mintés sur une autre.
Evercrest affirme qu’il s’agissait d’une instruction de LayerZero. Selon la plainte, LayerZero lui a indiqué en février 2024 que son code provisoire était « good » et qu’il n’y avait « [a]ucun problème » à utiliser la configuration par défaut, puis en mars 2024 lui a explicitement demandé d’utiliser une configuration 1-of-1 avec le propre vérificateur de LayerZero. En janvier 2025, LayerZero a déclaré que même si un vérificateur était compromis, le pire qu’il puisse faire serait de ne pas vérifier correctement un message.
La plainte indique également que LayerZero a averti un autre développeur, USDT0, des risques liés à ses configurations de vérificateur par défaut à la fin de 2024 ou au début de 2025, ce qui a conduit ce développeur à exploiter le sien. Evercrest affirme n’avoir reçu aucun avertissement comparable.
Selon le récit présenté dans la plainte, l’exploit a commencé au sein de LayerZero. Un attaquant a implanté un malware sur l’ordinateur d’un développeur de LayerZero le 6 mars, puis a altéré les nœuds de LayerZero afin qu’ils transmettent de fausses données à son vérificateur. Le 18 avril, l’attaquant a désactivé les nœuds tiers également utilisés par le vérificateur, de sorte que celui-ci a été informé que 116 500 rsETH avaient été verrouillés sur Unichain alors qu’aucun ne l’avait été. Comme un seul vérificateur était requis, les tokens ont été mintés sans collatéral. Evercrest affirme avoir mis les bridges en pause en environ une heure et bloqué une seconde tentative.
Les accusations de diffamation portent sur la suite des événements. Dans son communiqué sur l’incident, LayerZero a déclaré que la configuration à vérificateur unique allait à l’encontre d’un modèle multi-DVN qu’elle avait « systématiquement recommandé à tous les partenaires d’intégration », et Pellegrino a écrit que « [p]ersonne ne devrait se reposer sur un seul DVN ». Quelques jours plus tard, selon la plainte, LayerZero a admis avoir « commis une erreur en permettant à [son] DVN d’agir comme un DVN 1-of-1 pour des transactions de grande valeur ».
Evercrest réclame des dommages comprenant notamment une contribution de 2 000 ETH pour rétablir le collatéral de rsETH, plus de 650 millions de dollars retirés depuis l’exploit, ainsi que la chute du token KERNEL, qui a entraîné des avertissements de la part des régulateurs et des plateformes d’échange.
Pellegrino a tweeté que la plainte « reste dénuée de fondement » et qu’il rencontrerait Evercrest à Vancouver pour se défendre. Aucune des allégations n’a été examinée par un tribunal, et aucune réponse à la plainte n’a encore été déposée.








