KelpDAO Presenta Demanda Contra LayerZero
KelpDAO ha presentado una demanda contra LayerZero y su cofundador, Bryan Pellegrino, en Columbia Británica, debido a un exploit ocurrido el 18 de abril que drenó 116,500 rsETH, equivalentes a aproximadamente $292 millones. El 24 de septiembre, KelpDAO informó que Evercrest Technologies Inc., la entidad legal detrás de Kelp, había iniciado la acción legal para abordar lo que considera fallos en la infraestructura de LayerZero.
Kelp sostiene que LayerZero no divulgó debilidades y riesgos en su tecnología, y que no logró prevenir que los atacantes penetraran la infraestructura de seguridad utilizada por su verificador.
Hasta el momento, ningún tribunal ha emitido un fallo sobre estas alegaciones. Pellegrino ha calificado las afirmaciones de «sin mérito» y ha manifestado su intención de defenderse a sí mismo y a LayerZero en Vancouver. La demanda civil nombra tanto a LayerZero como a Pellegrino de manera personal.
Detalles del Caso
El caso de KelpDAO se centra en la configuración del puente rsETH. El protocolo afirma que LayerZero había revisado y aprobado por escrito su implementación y configuración antes del exploit de abril, lo que contradice el argumento posterior de LayerZero de que Kelp había creado una configuración peligrosa con un solo verificador.
LayerZero, por su parte, ha presentado una versión diferente de los hechos. En su declaración sobre el incidente de abril, la empresa indicó que Kelp utilizó una Red de Verificadores Descentralizados de 1 de 1 (DVN), lo que dejó sin un verificador separado capaz de rechazar un mensaje cruzado falso. LayerZero había recomendado previamente la diversificación de verificadores y describió la configuración como un único punto de falla.
Kelp se opuso a esta afirmación días después del ataque.
Según informes de crypto.news sobre la disputa, Kelp sostiene que su puente seguía los valores predeterminados documentados de LayerZero y dependía de la infraestructura operada por LayerZero. LayerZero, en cambio, ha afirmado que Kelp cambió manualmente a la configuración de 1 de 1. Pellegrino indicó más tarde que Kelp originalmente utilizó valores predeterminados de multi-DVN o DeadDVN antes de modificar la implementación de rsETH.
Investigación del Incidente
Las partes no están de acuerdo sobre la responsabilidad, pero el informe final del incidente de LayerZero confirma que los atacantes penetraron la infraestructura operada por LayerZero Labs antes de que el puente rsETH liberara los fondos. LayerZero publicó un informe detallado en mayo, indicando que la intrusión comenzó el 6 de marzo, cuando un atacante engañó a un desarrollador de LayerZero y obtuvo credenciales de sesión.
Durante el ataque del 18 de abril, los nodos comprometidos proporcionaron información falsa de blockchain mientras los atacantes lanzaban un ataque de denegación de servicio contra proveedores externos de RPC. El DVN de LayerZero firmó un mensaje falsificado porque su información disponible indicaba que el mensaje era válido. Como resultado, el puente de Ethereum de Kelp liberó 116,500 rsETH, a pesar de que no se había producido una quema correspondiente en la cadena de origen.
Chainalysis describió el evento como un ataque a la infraestructura de verificación fuera de la cadena, y no como una vulnerabilidad del contrato inteligente en el contrato del token rsETH de Kelp.
Un segundo intento buscó otros 40,000 rsETH, que en ese momento valían entre $95 millones y $100 millones, pero Kelp había pausado sus contratos antes de que el paquete falsificado pudiera ejecutarse, aproximadamente 46 minutos después del drenaje exitoso.
Acciones Posteriores y Recuperación
Como informó crypto.news en su cobertura del informe del incidente de LayerZero, la empresa respondió finalizando el soporte para configuraciones de DVN de 1 de 1 y moviendo aplicaciones afectadas hacia configuraciones de múltiples verificadores. LayerZero indicó que su modelo de seguridad actualizado requiere más caminos de verificación independientes.
La acción presentada por KelpDAO convierte una disputa técnica pública en un caso civil en los tribunales. Kelp sostiene que LayerZero y Pellegrino pasaron meses tratando de colocar la responsabilidad en Kelp después de que la infraestructura controlada por LayerZero se viera comprometida.
LayerZero ha mantenido que el atacante no podría haber robado el rsETH si Kelp hubiera requerido múltiples DVNs independientes. Su informe de mayo indicó que una configuración más robusta, que requería que los verificadores separados estuvieran de acuerdo, habría impedido que un verificador comprometido autorizara el mensaje falsificado.
Investigadores de seguridad han documentado ambos lados del fallo. Blockaid encontró que el único DVN de LayerZero autenticó el mensaje cruzado falso y que la ausencia de un segundo verificador permitió que llegara al adaptador de Ethereum de Kelp. Chainalysis llegó a un hallazgo técnico similar, centrándose en la infraestructura comprometida.
Conclusiones y Futuro del Caso
LayerZero y varios investigadores han atribuido el ataque a TraderTraitor, vinculado a Corea del Norte y asociado con el Grupo Lazarus. El informe final de LayerZero indicó que Mandiant, CrowdStrike e investigadores independientes llegaron a esa atribución. La demanda se centra en la responsabilidad entre Kelp y LayerZero por las condiciones que permitieron el exploit; la atribución no resuelve esa disputa civil.
Kelp comenzó a modificar su infraestructura de puente mientras continuaba el trabajo de recuperación. En mayo, anunció una migración de transferencias cruzadas de rsETH del marco OFT de LayerZero a Chainlink CCIP. Crypto.news informó que Kelp trasladó rsETH hacia Chainlink CCIP mientras continuaba el desacuerdo con LayerZero.
Para el 25 de mayo, Kelp informó que había transferido el último tramo de 20,373.72 rsETH necesario para su plan de recuperación operativa. La acuñación, los canjes y las recompensas se habían reanudado, y los servicios de puente se reabrieron después de que las transferencias de activos anteriores restauraran el respaldo a la estructura afectada.
La recuperación involucró otras plataformas DeFi, ya que el atacante había utilizado rsETH robado como colateral. Aave, Kelp y otros participantes organizaron un proceso de recuperación después de que el robo generara pérdidas en los mercados de préstamos. Como se informó anteriormente por crypto.news, Kelp comprometió 2,000 ETH para el esfuerzo de recuperación de rsETH como parte de ese proceso.
El caso civil ahora avanza en el proceso judicial de Columbia Británica. Según las Reglas Civiles de la Corte Suprema de la provincia, un demandado generalmente tiene 21 días para responder después de la notificación en Canadá, 35 días después de la notificación en EE. UU., o 49 días cuando se notifica en otro lugar, a menos que el tribunal ordene otro plazo. Pellegrino ha manifestado públicamente su intención de impugnar la acción en Vancouver.