
KelpDAO telah menggugat LayerZero dan salah satu pendirinya, Bryan Pellegrino, di British Columbia atas eksploitasi pada 18 April yang menguras 116.500 rsETH senilai sekitar $292 juta.
KelpDAO mengatakan pada 24 September bahwa Evercrest Technologies Inc., entitas hukum di balik Kelp, mengajukan gugatan tersebut untuk menindaklanjuti apa yang digambarkannya sebagai kegagalan yang terkait dengan infrastruktur LayerZero. Ketentuan Kelp saat ini mengidentifikasi Evercrest Technologies Inc. sebagai perusahaan yang menyediakan aplikasi Kelp.
Gugatan itu, menurut pernyataan publik KelpDAO, menuduh LayerZero gagal mengungkap kelemahan dan risiko dalam teknologinya serta gagal menghentikan penyerang menembus infrastruktur keamanan yang digunakan oleh verifier-nya. Belum ada pengadilan yang memutus tuduhan tersebut.
Pellegrino membantah kasus itu. Ia menyebut klaim tersebut “tidak berdasar” dan mengatakan akan membela dirinya sendiri serta LayerZero di Vancouver. Laporan saat ini mengonfirmasi bahwa gugatan perdata tersebut menyebut baik LayerZero maupun Pellegrino secara pribadi.
Kasus KelpDAO sebagian berpusat pada konfigurasi bridge rsETH. Protokol itu mengatakan LayerZero telah meninjau dan menyetujui deployment serta konfigurasinya secara tertulis sebelum eksploitasi April, yang bertentangan dengan argumen belakangan dari LayerZero bahwa Kelp membuat pengaturan single-verifier yang berbahaya.
LayerZero memberikan versi yang berbeda. Dalam pernyataan insiden pada April, perusahaan mengatakan Kelp menggunakan Decentralized Verifier Network, atau DVN, 1-of-1, sehingga tidak ada verifier terpisah yang mampu menolak pesan cross-chain palsu. LayerZero mengatakan sebelumnya telah merekomendasikan diversifikasi verifier dan menyebut konfigurasi itu sebagai single point of failure.
Kelp membalas beberapa hari setelah serangan. Seperti dilaporkan crypto.news dalam liputannya mengenai perselisihan atas konfigurasi default LayerZero, Kelp mengatakan bridge-nya mengikuti default terdokumentasi milik LayerZero dan bergantung pada infrastruktur yang dioperasikan LayerZero. LayerZero tetap menyatakan bahwa Kelp secara manual berpindah ke konfigurasi 1-of-1.
Pellegrino kemudian mengatakan Kelp awalnya menggunakan default multi-DVN atau DeadDVN sebelum mengubah deployment rsETH. Kelp membantah gambaran LayerZero mengenai diskusi tersebut dan kini mengatakan gugatannya akan bergantung pada catatan tertulis yang menunjukkan bahwa LayerZero telah meninjau pengaturan itu.
Kedua pihak berselisih soal tanggung jawab, tetapi laporan insiden final LayerZero mengonfirmasi bahwa penyerang menembus infrastruktur yang dioperasikan oleh LayerZero Labs sebelum bridge rsETH melepaskan dana tersebut.
LayerZero menerbitkan laporan terperincinya pada Mei, dengan mengatakan bahwa intrusi dimulai pada 6 Maret ketika seorang penyerang melakukan rekayasa sosial terhadap pengembang LayerZero dan memperoleh kredensial sesi. Penyerang kemudian masuk ke lingkungan cloud RPC LayerZero dan mengubah node RPC internal yang digunakan oleh DVN LayerZero Labs.
Selama serangan 18 April, node yang telah dikompromikan itu memasok informasi blockchain palsu sementara para penyerang melancarkan serangan denial-of-service terhadap penyedia RPC eksternal. DVN milik LayerZero kemudian menandatangani pesan palsu karena informasi yang tersedia baginya menunjukkan bahwa pesan tersebut valid.
Bridge Ethereum milik Kelp kemudian melepaskan 116.500 rsETH meskipun tidak ada burn yang соответствing di source chain. Chainalysis menggambarkan peristiwa tersebut sebagai serangan terhadap infrastruktur verifikasi off-chain, bukan kerentanan smart contract pada kontrak token rsETH milik Kelp.
Percobaan kedua menargetkan 40.000 rsETH tambahan, yang saat itu bernilai sekitar $95 juta hingga $100 juta, tetapi Kelp telah menjeda kontraknya sebelum paket palsu itu dapat dieksekusi. Penjedaan itu terjadi sekitar 46 menit setelah pengurasan yang berhasil.
Seperti dilaporkan crypto.news dalam liputannya tentang laporan insiden LayerZero, LayerZero merespons dengan mengakhiri dukungan untuk konfigurasi DVN 1-of-1 dan mengarahkan aplikasi yang terdampak menuju pengaturan multi-verifier. Perusahaan mengatakan model keamanannya yang diperbarui membutuhkan lebih banyak jalur verifikasi independen.
Gugatan baru yang diajukan KelpDAO mengubah perselisihan teknis publik menjadi perkara perdata di pengadilan. Kelp mengatakan LayerZero dan Pellegrino menghabiskan waktu berbulan-bulan untuk menimpakan tanggung jawab kepada Kelp setelah infrastruktur yang dikendalikan LayerZero dikompromikan.
LayerZero tetap berpendapat bahwa penyerang tidak akan bisa mencuri rsETH jika Kelp mewajibkan beberapa DVN independen. Laporan Mei-nya menyatakan bahwa konfigurasi yang diperkuat, yang mengharuskan verifier terpisah mencapai kesepakatan, akan menghentikan satu verifier yang dikompromikan dari mengotorisasi pesan palsu tersebut.
Para peneliti keamanan telah mendokumentasikan kedua sisi kegagalan itu. Blockaid menemukan bahwa DVN tunggal milik LayerZero mengautentikasi pesan cross-chain palsu dan bahwa tidak adanya verifier kedua memungkinkannya mencapai adapter Ethereum milik Kelp.
Chainalysis sampai pada temuan teknis serupa sambil berfokus pada infrastruktur yang dikompromikan. Investigasinya menemukan bahwa penyerang memanipulasi node RPC yang dioperasikan LayerZero untuk memberi data ke DVN dan memaksa verifier bergantung pada node tersebut dengan mengganggu penyedia eksternal.
LayerZero dan sejumlah peneliti mengaitkan serangan tersebut dengan TraderTraitor yang terkait dengan Korea Utara, yang berasosiasi dengan Lazarus Group. Laporan final LayerZero mengatakan Mandiant, CrowdStrike, dan para peneliti independen mencapai atribusi tersebut.
Seperti dilaporkan crypto.news dalam liputannya tentang atribusi Lazarus, temuan itu berasal dari investigasi LayerZero dan pekerjaan keamanan terkait. Gugatan ini menyangkut tanggung jawab antara Kelp dan LayerZero atas kondisi yang memungkinkan eksploitasi tersebut; atribusi itu tidak menyelesaikan sengketa perdata tersebut.
Kelp mulai mengubah infrastruktur bridge-nya sementara upaya pemulihan terus berlangsung. Pada Mei, perusahaan mengumumkan migrasi transfer cross-chain rsETH dari framework OFT milik LayerZero ke Chainlink CCIP.
Crypto.news melaporkan bahwa Kelp memindahkan rsETH ke arah Chainlink CCIP seiring perselisihan dengan LayerZero yang terus berlanjut. Pellegrino membantah penjelasan Kelp mengenai konfigurasi bridge awal selama proses migrasi tersebut.
Pada 25 Mei, Kelp mengatakan telah mentransfer tranche final sebesar 20.373,72 rsETH yang dibutuhkan untuk rencana pemulihan operasionalnya. Minting, redemption, dan reward telah dilanjutkan, sementara layanan bridging dibuka kembali setelah transfer aset sebelumnya memulihkan backing pada struktur yang terdampak.
Pemulihan ini melibatkan platform DeFi lain karena penyerang telah menggunakan rsETH curian sebagai jaminan. Aave, Kelp, dan peserta lainnya mengorganisasi proses pemulihan setelah pencurian itu menciptakan kerugian di pasar pinjaman. Seperti sebelumnya dilaporkan crypto.news, Kelp mengalokasikan 2.000 ETH untuk upaya pemulihan rsETH sebagai bagian dari proses tersebut.
Kasus perdata ini kini masuk ke proses pengadilan British Columbia. Berdasarkan Supreme Court Civil Rules provinsi tersebut, tergugat umumnya memiliki 21 hari untuk merespons setelah penyampaian gugatan di Kanada, 35 hari setelah penyampaian di AS, atau 49 hari jika disampaikan di tempat lain, kecuali pengadilan menetapkan tenggat lain. Pellegrino secara terbuka mengatakan bahwa ia berniat menggugat balik tindakan tersebut di Vancouver.





