
Компанія, що стоїть за KelpDAO, подала позов проти LayerZero та її генерального директора через експлойт, який вивів $292 млн із протоколу рестейкінгу у квітні, стверджуючи, що LayerZero письмово схвалила саме ту конфігурацію мосту, яку згодом і звинуватила у втраті коштів.
Evercrest Technologies у середу подала повідомлення про цивільний позов до Верховного суду Британської Колумбії, вказавши відповідачами LayerZero Labs Ltd., LayerZero Labs Canada Inc. та співзасновника Браяна Пеллегріно, якого позивають особисто через дописи в Telegram і X. У позові заявлено про недбале введення в оману, недбалість і наклеп, а також вимагаються підвищені та штрафні збитки.
https://t.co/D17UbUbixh
— Kelp (@KelpDAO) 25 вересня 2026
Мости KelpDAO працювали у конфігурації 1-of-1, тобто власна мережа верифікаторів LayerZero була єдиною стороною, що підтверджувала блокування токенів в одному ланцюзі перед тим, як еквівалентні токени карбувалися в іншому.
Evercrest стверджує, що це було прямою вказівкою LayerZero. Згідно з позовом, у лютому 2024 року LayerZero повідомила їй, що її чернетка коду була "good" і що немає "[n]o problem" у використанні конфігурації за замовчуванням, а в березні 2024 року прямо вказала використовувати схему 1-of-1 із власним верифікатором LayerZero. У січні 2025 року LayerZero заявила, що навіть у разі компрометації верифікатора максимум, що може статися, — це некоректна верифікація повідомлення.
У позові також сказано, що наприкінці 2024 або на початку 2025 року LayerZero попередила іншого розробника, USDT0, про ризики стандартних конфігурацій верифікатора, що спонукало того запустити власний. Evercrest стверджує, що не отримала жодного подібного попередження.
За версією позову, експлойт почався всередині LayerZero. 6 березня зловмисник встановив шкідливе ПЗ на комп’ютер розробника LayerZero, а потім втрутився в роботу вузлів LayerZero, щоб вони передавали хибні дані її верифікатору. 18 квітня атакувальник вимкнув сторонні вузли, які також використовував верифікатор, унаслідок чого той "побачив", ніби 116 500 rsETH були заблоковані в Unichain, хоча цього не було. Оскільки був потрібен лише один верифікатор, токени були викарбувані без забезпечення. Evercrest каже, що призупинила роботу мостів приблизно за годину та заблокувала другу спробу.
Позовні вимоги щодо наклепу стосуються того, що відбулося далі. У заяві LayerZero щодо інциденту зазначалося, що конфігурація з одним верифікатором суперечила моделі multi-DVN, яку компанія "consistently recommended to all integration partners", а Пеллегріно написав, що "[n]obody should be relying on sole DVN." Через кілька днів, як зазначено в позові, LayerZero визнала, що "made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions."
Evercrest вимагає відшкодування збитків, зокрема внеску у 2 000 ETH для відновлення забезпечення rsETH, понад $650 млн, виведених після експлойту, а також падіння токена KERNEL, яке спричинило попередження з боку регуляторів і бірж.
Пеллегріно написав у X, що позов "continues to be meritless" і що він зустрінеться з Evercrest у Ванкувері, щоб захищати себе. Жодне з цих тверджень ще не було перевірене в суді, і жодної відповіді на позов наразі не подано.








