होमLBank समाचार केंद्र
KelpDAO ने $292M rsETH शोषण को लेकर LayerZero पर मुकदमा दायर किया
kelpdao-sues-layerzero-over-292m-rseth-exploit
KelpDAO ने $292M rsETH शोषण को लेकर LayerZero पर मुकदमा दायर किया
KelpDAO ने LayerZero और CEO ब्रायन पेलग्रिनो के खिलाफ ब्रिटिश कोलंबिया में अप्रैल के एक्सप्लॉइट को लेकर मुकदमा दायर किया। अप्रैल के इस हमले में KelpDAO की LayerZero ब्रिज इंफ्रास्ट्रक्चर से लगभग 292 मिलियन डॉलर मूल्य के 116,500 rsETH निकाल लिए गए। KelpDAO का आरोप है कि LayerZero ने तकनीकी जोखिमों का खुलासा नहीं किया और सुरक्षित इंफ्रास्ट्रक्चर उपलब्ध नहीं कराया, जिसे बाद में हमलावरों ने समझौता कर लिया। LayerZero का कहना है कि KelpDAO के one-of-one verifier कॉन्फ़िगरेशन ने एक ही विफलता बिंदु बनाया, जिससे forged cross-chain messages संभव हुए। पेलग्रिनो ने इस मुकदमे को निराधार बताया और कहा कि वे वैंकूवर में खुद और LayerZero का बचाव करेंगे।
2026-09-25 स्रोत:crypto.news

KelpDAO ने 18 अप्रैल के उस एक्सप्लॉइट को लेकर ब्रिटिश कोलंबिया में LayerZero और उसके सह-संस्थापक Bryan Pellegrino पर मुकदमा दायर किया है, जिसमें 116,500 rsETH निकल गया था, जिसकी कीमत लगभग 292 मिलियन डॉलर थी।

सारांश
  • KelpDAO ने अप्रैल के एक्सप्लॉइट को लेकर ब्रिटिश कोलंबिया में LayerZero और CEO Bryan Pellegrino के खिलाफ मुकदमा दायर किया है।
  • अप्रैल के हमले में KelpDAO के LayerZero ब्रिज इन्फ्रास्ट्रक्चर से 116,500 rsETH निकल गया, जिसकी कीमत लगभग 292 मिलियन डॉलर थी।
  • KelpDAO का आरोप है कि LayerZero तकनीकी जोखिमों का खुलासा करने और बाद में हमलावरों द्वारा समझौता किए गए इन्फ्रास्ट्रक्चर को सुरक्षित रखने में विफल रहा।
  • LayerZero का कहना है कि KelpDAO की one-of-one verifier कॉन्फ़िगरेशन ने एक single point of failure बनाया, जिसने forged cross-chain messages को संभव किया।
  • Pellegrino ने मुकदमे को निराधार बताया और कहा कि वह वैंकूवर में अपना और LayerZero का बचाव करेंगे।

KelpDAO ने 24 सितंबर को कहा कि Kelp के पीछे की कानूनी इकाई Evercrest Technologies Inc. ने यह कार्रवाई LayerZero के इन्फ्रास्ट्रक्चर से जुड़ी उन विफलताओं को संबोधित करने के लिए दायर की है, जैसा कि वह वर्णन करता है। Kelp की वर्तमान शर्तों में Evercrest Technologies Inc. को Kelp एप्लिकेशन प्रदान करने वाली कंपनी के रूप में पहचाना गया है।

KelpDAO के सार्वजनिक विवरण के अनुसार, शिकायत में आरोप लगाया गया है कि LayerZero अपनी तकनीक की कमजोरियों और जोखिमों का खुलासा करने में विफल रहा और अपने verifier द्वारा उपयोग किए गए सुरक्षा इन्फ्रास्ट्रक्चर में हमलावरों की घुसपैठ रोकने में भी असफल रहा। इन आरोपों पर अभी तक किसी अदालत ने फैसला नहीं दिया है।

Pellegrino इस मामले से असहमत हैं। उन्होंने दावों को “निराधार” बताया और कहा कि वह वैंकूवर में अपना और LayerZero का बचाव करेंगे। मौजूदा रिपोर्टिंग पुष्टि करती है कि इस दीवानी दावे में LayerZero और Pellegrino, दोनों को व्यक्तिगत रूप से नामित किया गया है।

KelpDAO का कहना है कि LayerZero ने उसके ब्रिज सेटअप को मंजूरी दी थी

KelpDAO का मामला आंशिक रूप से rsETH ब्रिज की कॉन्फ़िगरेशन पर केंद्रित है। प्रोटोकॉल का कहना है कि अप्रैल के एक्सप्लॉइट से पहले LayerZero ने उसकी deployment और configuration की लिखित समीक्षा कर उसे मंजूरी दी थी, जो LayerZero के बाद के उस तर्क का खंडन करता है कि Kelp ने एक खतरनाक single-verifier सेटअप बनाया था।

LayerZero ने अलग विवरण दिया है। अप्रैल की घटना पर अपने बयान में कंपनी ने कहा कि Kelp ने 1-of-1 Decentralized Verifier Network, या DVN, का उपयोग किया, जिससे कोई अलग verifier मौजूद नहीं था जो एक false cross-chain message को अस्वीकार कर सके। LayerZero ने कहा कि उसने पहले verifier diversification की सिफारिश की थी और इस कॉन्फ़िगरेशन को single point of failure बताया था।

हमले के कुछ दिनों बाद Kelp ने इसका विरोध किया। जैसा कि crypto.news ने LayerZero की default configuration को लेकर विवाद की अपनी कवरेज में बताया, Kelp ने कहा कि उसका ब्रिज LayerZero के documented defaults का पालन करता था और LayerZero-ऑपरेटेड इन्फ्रास्ट्रक्चर पर निर्भर था। LayerZero का कहना था कि Kelp ने मैन्युअली 1-of-1 configuration में बदलाव किया था।

Pellegrino ने बाद में कहा कि rsETH deployment बदलने से पहले Kelp मूल रूप से multi-DVN या DeadDVN defaults का उपयोग कर रहा था। Kelp ने LayerZero द्वारा चर्चाओं के वर्णन को चुनौती दी है और अब कहता है कि उसका मुकदमा उन लिखित रिकॉर्ड्स पर आधारित होगा जो दिखाते हैं कि LayerZero ने इस सेटअप की समीक्षा की थी।

LayerZero का अपना इन्फ्रास्ट्रक्चर समझौता-ग्रस्त हुआ था

जिम्मेदारी को लेकर पक्षों में मतभेद है, लेकिन LayerZero की अंतिम घटना रिपोर्ट पुष्टि करती है कि rsETH ब्रिज द्वारा फंड जारी करने से पहले हमलावरों ने LayerZero Labs द्वारा संचालित इन्फ्रास्ट्रक्चर में घुसपैठ कर ली थी।

LayerZero ने मई में अपनी विस्तृत रिपोर्ट प्रकाशित करते हुए कहा कि घुसपैठ 6 मार्च को शुरू हुई, जब एक हमलावर ने social engineering के जरिए LayerZero के एक डेवलपर को निशाना बनाया और session credentials हासिल कर लिए। इसके बाद हमलावर LayerZero के RPC cloud environment में घुस गया और LayerZero Labs DVN द्वारा उपयोग किए जाने वाले internal RPC nodes में बदलाव कर दिया।

18 अप्रैल के हमले के दौरान, समझौता-ग्रस्त nodes ने false blockchain जानकारी उपलब्ध कराई, जबकि हमलावरों ने external RPC providers के खिलाफ denial-of-service हमला शुरू किया। इसके बाद LayerZero के DVN ने एक forged message पर हस्ताक्षर कर दिए, क्योंकि उसके पास उपलब्ध जानकारी के अनुसार वह message वैध प्रतीत हो रहा था।

इसके बाद Kelp के Ethereum bridge ने 116,500 rsETH जारी कर दिए, जबकि source chain पर उसके अनुरूप कोई burn नहीं हुआ था। Chainalysis ने इस घटना को off-chain verification infrastructure पर हमला बताया, न कि Kelp के rsETH token contract में कोई smart contract vulnerability।

दूसरे प्रयास में अतिरिक्त 40,000 rsETH निकालने की कोशिश की गई, जिसकी उस समय कीमत लगभग 95 मिलियन से 100 मिलियन डॉलर थी, लेकिन forged packet के execute होने से पहले Kelp ने अपने contracts को pause कर दिया था। यह pause सफल निकासी के लगभग 46 मिनट बाद हुआ।

जैसा कि crypto.news ने LayerZero incident report की अपनी कवरेज में बताया, LayerZero ने प्रतिक्रिया स्वरूप 1-of-1 DVN configurations के लिए समर्थन समाप्त कर दिया और प्रभावित applications को multi-verifier setups की ओर स्थानांतरित करना शुरू किया। कंपनी ने कहा कि उसके updated security model में अधिक independent verification paths की आवश्यकता है।

यह मुकदमा महीनों से चल रहे परस्पर दोषारोपण के बाद आया है

KelpDAO द्वारा हाल ही में दायर की गई यह कार्रवाई एक सार्वजनिक तकनीकी विवाद को दीवानी अदालत के मामले में बदल देती है। Kelp का कहना है कि LayerZero और Pellegrino ने महीनों तक Kelp पर जिम्मेदारी डालने की कोशिश की, जबकि समझौता-ग्रस्त इन्फ्रास्ट्रक्चर LayerZero के नियंत्रण में था।

LayerZero लगातार यह कहता रहा है कि अगर Kelp ने कई independent DVNs की आवश्यकता रखी होती, तो हमलावर rsETH नहीं चुरा पाता। उसकी मई रिपोर्ट में कहा गया कि ऐसी hardened configuration, जिसमें अलग-अलग verifiers की सहमति आवश्यक होती, एक compromised verifier को forged message अधिकृत करने से रोक देती।

सुरक्षा शोधकर्ताओं ने विफलता के दोनों हिस्सों का दस्तावेजीकरण किया है। Blockaid ने पाया कि LayerZero के एकमात्र DVN ने false cross-chain message को authenticate किया और दूसरे verifier की अनुपस्थिति ने उसे Kelp के Ethereum adapter तक पहुंचने दिया।

Chainalysis भी, समझौता-ग्रस्त इन्फ्रास्ट्रक्चर पर ध्यान केंद्रित करते हुए, इसी तरह के तकनीकी निष्कर्ष पर पहुंचा। उसकी जांच में पाया गया कि हमलावरों ने DVN को डेटा देने वाले LayerZero-ऑपरेटेड RPC nodes में हेरफेर किया और external providers को बाधित करके verifier को उन्हीं nodes पर निर्भर होने के लिए मजबूर कर दिया।

LayerZero और कई शोधकर्ताओं ने इस हमले का श्रेय उत्तर कोरिया से जुड़े TraderTraitor को दिया है, जिसका संबंध Lazarus Group से माना जाता है। LayerZero की अंतिम रिपोर्ट में कहा गया कि Mandiant, CrowdStrike और स्वतंत्र शोधकर्ता भी इसी निष्कर्ष पर पहुंचे।

जैसा कि crypto.news ने Lazarus attribution की अपनी कवरेज में बताया, यह निष्कर्ष LayerZero की जांच और उससे संबंधित सुरक्षा कार्य से निकला था। यह मुकदमा उन परिस्थितियों की जिम्मेदारी को लेकर Kelp और LayerZero के बीच विवाद से संबंधित है, जिन्होंने इस एक्सप्लॉइट को संभव बनाया; यह attribution उस दीवानी विवाद का समाधान नहीं करता।

Kelp ने rsETH को LayerZero से दूर स्थानांतरित कर दिया है

रिकवरी का काम जारी रहने के दौरान Kelp ने अपने ब्रिज इन्फ्रास्ट्रक्चर में बदलाव शुरू कर दिए। मई में उसने rsETH cross-chain transfers को LayerZero के OFT framework से Chainlink CCIP पर migrate करने की घोषणा की।

Crypto.news ने रिपोर्ट किया कि LayerZero के साथ मतभेद जारी रहने के बीच Kelp ने rsETH को Chainlink CCIP की ओर स्थानांतरित किया। Pellegrino ने इस migration प्रक्रिया के दौरान मूल bridge configuration पर Kelp के विवरण को चुनौती दी।

25 मई तक Kelp ने कहा कि उसने अपनी operational recovery plan के लिए आवश्यक अंतिम 20,373.72 rsETH tranche भी ट्रांसफर कर दी थी। Minting, redemptions और rewards फिर से शुरू हो चुके थे, जबकि पहले किए गए asset transfers से प्रभावित संरचना की backing बहाल होने के बाद bridging services भी दोबारा शुरू कर दी गई थीं।

रिकवरी में अन्य DeFi platforms भी शामिल थे, क्योंकि हमलावर ने चोरी किए गए rsETH को collateral के रूप में इस्तेमाल किया था। चोरी के कारण lending markets में नुकसान होने के बाद Aave, Kelp और अन्य प्रतिभागियों ने एक recovery process संगठित किया। जैसा कि crypto.news ने पहले रिपोर्ट किया था, Kelp ने इस प्रक्रिया के हिस्से के रूप में rsETH recovery effort के लिए 2,000 ETH committed किए थे।

अब यह दीवानी मामला ब्रिटिश कोलंबिया की अदालत प्रक्रिया में प्रवेश करता है। प्रांत के Supreme Court Civil Rules के तहत, किसी प्रतिवादी के पास सामान्यतः कनाडा में सेवा होने पर जवाब देने के लिए 21 दिन, अमेरिका में सेवा होने पर 35 दिन, और अन्यत्र सेवा होने पर 49 दिन होते हैं, जब तक अदालत कोई अलग समयसीमा निर्धारित न करे। Pellegrino सार्वजनिक रूप से कह चुके हैं कि वह वैंकूवर में इस कार्रवाई का विरोध करने का इरादा रखते हैं।

लोकप्रिय क्रिप्टो
अभी रजिस्टर करें, कोई भी अपडेट न चूकें!