KelpDAO verklagt LayerZero und Bryan Pellegrino
KelpDAO hat LayerZero und Mitbegründer Bryan Pellegrino in British Columbia wegen des Exploits vom 18. April verklagt, bei dem 116.500 rsETH im Wert von etwa 292 Millionen Dollar entwendet wurden. Am 24. September gab KelpDAO bekannt, dass Evercrest Technologies Inc., die rechtliche Einheit hinter Kelp, die Klage eingereicht hat, um auf Mängel in der Infrastruktur von LayerZero hinzuweisen.
Details der Klage
In der aktuellen Mitteilung identifiziert Kelp Evercrest Technologies Inc. als das Unternehmen, das die Kelp-Anwendung bereitstellt. „Heute haben wir eine Klage gegen LayerZero und seinen Mitbegründer, Bryan Pellegrino, eingereicht, um die Fehler im Zusammenhang mit dem Exploit der LayerZero-Brücke von rsETH in diesem Jahr zu korrigieren. Für weitere Details verweisen wir auf die untenstehende Erklärung.“
Die Klage von KelpDAO behauptet, dass LayerZero es versäumt hat, Schwächen und Risiken in seiner Technologie offenzulegen und nicht in der Lage war, Angreifer daran zu hindern, in die Sicherheitsinfrastruktur einzudringen, die von seinem Verifier verwendet wird.
Bislang hat kein Gericht über diese Vorwürfe entschieden. Pellegrino bestreitet die Vorwürfe und bezeichnet die Ansprüche als „unbegründet“. Er erklärte, dass er sich selbst und LayerZero in Vancouver verteidigen werde.
Technische Auseinandersetzung
Aktuelle Berichterstattung bestätigt, dass die zivilrechtliche Klage sowohl LayerZero als auch Pellegrino persönlich benennt. Der Fall von KelpDAO konzentriert sich teilweise auf die Konfiguration der rsETH-Brücke. Das Protokoll besagt, dass LayerZero die Bereitstellung und Konfiguration schriftlich vor dem Exploit im April überprüft und genehmigt hat, was LayerZeros spätere Argumentation widerspricht, dass Kelp eine gefährliche Einzelverifier-Konfiguration geschaffen hat.
LayerZero hat eine andere Darstellung gegeben. In seiner Erklärung zum Vorfall im April sagte das Unternehmen, Kelp habe ein 1-von-1 Dezentralisiertes Verifier-Netzwerk (DVN) verwendet, was keinen separaten Verifier ließ, der eine falsche Cross-Chain-Nachricht ablehnen konnte. LayerZero erklärte, dass es zuvor eine Diversifizierung der Verifier empfohlen hatte und die Konfiguration als einen einzelnen Fehlerpunkt beschrieb.
Kelp wehrte sich Tage nach dem Angriff. Wie crypto.news in seiner Berichterstattung über den Streit um LayerZeros Standardkonfiguration berichtete, sagte Kelp, dass seine Brücke den dokumentierten Vorgaben von LayerZero folgte und auf der von LayerZero betriebenen Infrastruktur basierte.
LayerZero hielt jedoch daran fest, dass Kelp manuell zur 1-von-1-Konfiguration gewechselt sei. Pellegrino sagte später, Kelp habe ursprünglich Multi-DVN oder DeadDVN-Vorgaben verwendet, bevor die rsETH-Bereitstellung geändert wurde. Kelp hat LayerZeros Beschreibung der Diskussionen bestritten und erklärt nun, dass sich ihre Klage auf schriftliche Aufzeichnungen stützen wird, die zeigen, dass LayerZero die Einrichtung überprüft hat.
Der Angriff und seine Folgen
Die Parteien sind sich über die Verantwortung uneinig, aber LayerZeros abschließender Vorfallbericht bestätigt, dass Angreifer in die Infrastruktur eingedrungen sind, die von LayerZero Labs betrieben wird, bevor die rsETH-Brücke die Gelder freigab. LayerZero veröffentlichte im Mai seinen detaillierten Bericht und erklärte, dass der Eindringling am 6. März begann, als ein Angreifer einen LayerZero-Entwickler sozial manipulierte und Sitzungsanmeldeinformationen erlangte.
Der Angreifer trat dann in die RPC-Cloud-Umgebung von LayerZero ein und änderte interne RPC-Knoten, die vom DVN von LayerZero Labs verwendet wurden. Während des Angriffs am 18. April lieferten die kompromittierten Knoten falsche Blockchain-Informationen, während die Angreifer einen Denial-of-Service-Angriff gegen externe RPC-Anbieter starteten.
Das DVN von LayerZero signierte dann eine gefälschte Nachricht, da die verfügbaren Informationen darauf hinwiesen, dass die Nachricht gültig war. Kelps Ethereum-Brücke gab daraufhin 116.500 rsETH frei, obwohl keine entsprechende Verbrennung auf der Quellkette stattgefunden hatte.
Chainalysis beschrieb das Ereignis als einen Angriff auf die Off-Chain-Verifizierungsinfrastruktur, nicht als eine Schwachstelle im Smart Contract des rsETH-Tokens von Kelp. Ein zweiter Versuch zielte auf weitere 40.000 rsETH ab, die damals etwa 95 bis 100 Millionen Dollar wert waren, aber Kelp hatte seine Verträge pausiert, bevor das gefälschte Paket ausgeführt werden konnte.
Reaktionen und Wiederherstellungsmaßnahmen
Wie crypto.news in seiner Berichterstattung über den Vorfall von LayerZero berichtete, reagierte LayerZero, indem es die Unterstützung für 1-von-1-DVN-Konfigurationen einstellte und betroffene Anwendungen in Richtung Multi-Verifier-Setups bewegte. Das Unternehmen erklärte, dass sein aktualisiertes Sicherheitsmodell mehr unabhängige Verifizierungspfade erfordere.
Die neu eingereichte Klage von KelpDAO verwandelt einen öffentlichen technischen Streit in einen zivilrechtlichen Fall. Kelp sagt, dass LayerZero und Pellegrino monatelang die Verantwortung auf Kelp geschoben haben, nachdem die von LayerZero kontrollierte Infrastruktur kompromittiert wurde.
LayerZero hat behauptet, dass der Angreifer rsETH nicht hätte stehlen können, wenn Kelp mehrere unabhängige DVNs gefordert hätte.
In seinem Bericht vom Mai wurde gesagt, dass eine gehärtete Konfiguration, die separate Verifier erfordert, um zuzustimmen, einen kompromittierten Verifier daran gehindert hätte, die gefälschte Nachricht zu autorisieren. Sicherheitsforscher haben beide Teile des Versagens dokumentiert.
Aktueller Stand der Klage
Der zivilrechtliche Fall geht nun in den Gerichtsprozess von British Columbia über. Nach den Zivilprozessordnungen des Obersten Gerichts der Provinz hat ein Beklagter in der Regel 21 Tage Zeit, um nach der Zustellung in Kanada zu antworten, 35 Tage nach der Zustellung in den USA oder 49 Tage, wenn er anderswo zugestellt wird, es sei denn, das Gericht ordnet eine andere Frist an. Pellegrino hat öffentlich erklärt, dass er beabsichtigt, die Klage in Vancouver anzufechten.