
KelpDAO के पीछे की कंपनी ने अप्रैल में रेस्टेकिंग प्रोटोकॉल से 292 मिलियन डॉलर निकाल ले जाने वाले एक्सप्लॉइट को लेकर LayerZero और उसके मुख्य कार्यकारी अधिकारी पर मुकदमा दायर किया है। आरोप है कि LayerZero ने लिखित रूप में उसी सटीक ब्रिज कॉन्फ़िगरेशन का समर्थन किया था, जिसे बाद में उसने इस नुकसान के लिए दोषी ठहराया।
एवरक्रेस्ट टेक्नोलॉजीज़ ने बुधवार को ब्रिटिश कोलंबिया के सुप्रीम कोर्ट में सिविल क्लेम की नोटिस दाखिल की, जिसमें LayerZero Labs Ltd., LayerZero Labs Canada Inc. और सह-संस्थापक ब्रायन पेलेग्रिनो को नामित किया गया है। पेलेग्रिनो पर टेलीग्राम और X पर की गई पोस्ट्स के संबंध में व्यक्तिगत रूप से मुकदमा किया गया है। दावे में लापरवाह गलत प्रतिपादन, लापरवाही और मानहानि का आरोप लगाया गया है, और बढ़े हुए तथा दंडात्मक हर्जाने की मांग की गई है।
https://t.co/D17UbUbixh
— Kelp (@KelpDAO) September 25, 2026
KelpDAO के ब्रिज 1-of-1 सेटअप पर चल रहे थे, जिसका मतलब है कि एक चेन पर टोकन लॉक होने की पुष्टि करने और दूसरी चेन पर उनके समकक्ष टोकन मिंट होने से पहले सत्यापन करने वाली एकमात्र इकाई LayerZero का अपना verifier नेटवर्क था।
एवरक्रेस्ट का कहना है कि यह LayerZero के निर्देश पर किया गया था। फाइलिंग के अनुसार, LayerZero ने फरवरी 2024 में उसे बताया था कि उसका ड्राफ्ट कोड “good” है और डिफ़ॉल्ट कॉन्फ़िगरेशन इस्तेमाल करने में “[n]o problem” है, और मार्च 2024 में स्पष्ट रूप से उसे LayerZero के अपने verifier के साथ 1-of-1 सेटअप इस्तेमाल करने का निर्देश दिया गया। जनवरी 2025 में LayerZero ने कहा था कि भले ही कोई verifier compromise हो जाए, तब भी वह अधिकतम यही कर सकता है कि किसी संदेश का सही तरीके से सत्यापन न कर पाए।
फाइलिंग में यह भी कहा गया है कि LayerZero ने 2024 के अंत या 2025 की शुरुआत में एक अलग डेवलपर, USDT0, को अपनी डिफ़ॉल्ट verifier कॉन्फ़िगरेशंस के जोखिमों के बारे में चेतावनी दी थी, जिसके बाद उस डेवलपर ने अपना verifier चलाना शुरू किया। एवरक्रेस्ट का कहना है कि उसे ऐसी कोई समान चेतावनी नहीं दी गई।
दावे के अनुसार, एक्सप्लॉइट की शुरुआत LayerZero के भीतर से हुई। 6 मार्च को एक हमलावर ने LayerZero के एक डेवलपर के कंप्यूटर पर मैलवेयर इंस्टॉल किया, फिर LayerZero के नोड्स से छेड़छाड़ की ताकि वे उसके verifier को गलत रीडिंग भेजें। 18 अप्रैल को हमलावर ने उन थर्ड-पार्टी नोड्स को भी निष्क्रिय कर दिया जिनका verifier इस्तेमाल करता था, जिससे verifier को बताया गया कि Unichain पर 116,500 rsETH लॉक किए गए हैं, जबकि वास्तव में ऐसा कुछ नहीं हुआ था। चूंकि केवल एक verifier आवश्यक था, इसलिए बिना बैकिंग के टोकन मिंट कर दिए गए। एवरक्रेस्ट का कहना है कि उसने लगभग एक घंटे के भीतर ब्रिज रोक दिए और दूसरी कोशिश को भी नाकाम कर दिया।
मानहानि के दावे इसके बाद की घटनाओं पर आधारित हैं। LayerZero के घटना-संबंधी बयान में कहा गया था कि single-verifier सेटअप उस multi-DVN मॉडल के विपरीत था, जिसे उसने “consistently recommended to all integration partners” बताया था, और पेलेग्रिनो ने लिखा कि “[n]obody should be relying on sole DVN.” फाइलिंग के अनुसार, कुछ दिनों बाद LayerZero ने स्वीकार किया कि उसने “high-value transactions के लिए [अपने] DVN को 1-of-1 DVN के रूप में काम करने की अनुमति देकर गलती की थी।”
एवरक्रेस्ट ने हर्जाने के रूप में rsETH की बैकिंग बहाल करने हेतु 2,000 ETH के योगदान, एक्सप्लॉइट के बाद निकाले गए 650 मिलियन डॉलर से अधिक, और KERNEL टोकन में आई गिरावट को शामिल किया है, जिसके कारण नियामक और एक्सचेंजों की चेतावनियाँ जारी हुईं।
पेलेग्रिनो ने ट्वीट किया कि यह दावा “अब भी निराधार” है और वह अपना बचाव करने के लिए वैंकूवर में एवरक्रेस्ट का सामना करेंगे। इनमें से किसी भी आरोप की अदालत में अभी जांच नहीं हुई है, और दावे के जवाब में अभी तक कोई प्रतिक्रिया दाखिल नहीं की गई है।





