KelpDAO contro LayerZero: Dettagli della Causa
KelpDAO ha citato in giudizio LayerZero e il co-fondatore Bryan Pellegrino nella Columbia Britannica per l’exploit del 18 aprile, che ha drenato 116.500 rsETH, del valore di circa 292 milioni di dollari. Il 24 settembre, KelpDAO ha dichiarato che Evercrest Technologies Inc., l’entità legale dietro Kelp, ha presentato l’azione legale per affrontare quelle che descrive come mancanze legate all’infrastruttura di LayerZero. Attualmente, Kelp identifica Evercrest Technologies Inc. come la società che fornisce l’applicazione Kelp.
“Oggi abbiamo presentato una causa contro LayerZero e il suo co-fondatore, Bryan Pellegrino, per correggere gli errori associati all’exploit del ponte LayerZero di rsETH avvenuto all’inizio di quest’anno.”
La denuncia, secondo il resoconto pubblico di KelpDAO, sostiene che LayerZero non ha rivelato debolezze e rischi nella sua tecnologia e non è riuscita a fermare gli attaccanti dall’infiltrarsi nell’infrastruttura di sicurezza utilizzata dal suo verificatore. Nessun tribunale ha ancora emesso una sentenza su queste accuse. Pellegrino contesta il caso, definendo le accuse “senza fondamento” e dichiarando che si difenderà insieme a LayerZero a Vancouver.
Dettagli della Disputa
Le attuali notizie confermano che la richiesta civile nomina sia LayerZero che Pellegrino personalmente. Il caso di KelpDAO si concentra in parte sulla configurazione del ponte rsETH. Il protocollo afferma che LayerZero aveva esaminato e approvato per iscritto il suo dispiegamento e la sua configurazione prima dell’exploit di aprile, contraddicendo l’argomento successivo di LayerZero secondo cui Kelp aveva creato una pericolosa configurazione a verificatore singolo.
LayerZero ha fornito un resoconto diverso. Nella sua dichiarazione sull’incidente di aprile, l’azienda ha affermato che Kelp ha utilizzato una Rete di Verificatori Decentralizzati 1-of-1, o DVN, senza un verificatore separato in grado di rifiutare un messaggio cross-chain falso. LayerZero ha affermato di aver precedentemente raccomandato la diversificazione dei verificatori e ha descritto la configurazione come un punto unico di fallimento.
Reazioni e Sviluppi
Kelp ha reagito giorni dopo l’attacco. Come riportato da crypto.news, Kelp ha affermato che il suo ponte seguiva i predefiniti documentati di LayerZero e si basava su un’infrastruttura operata da LayerZero. LayerZero ha sostenuto che Kelp si era spostato manualmente sulla configurazione 1-of-1. Pellegrino ha successivamente affermato che Kelp inizialmente utilizzava predefiniti multi-DVN o DeadDVN prima di cambiare il dispiegamento di rsETH. Kelp ha contestato la descrizione di LayerZero delle discussioni e ora afferma che la sua causa si baserà su documenti scritti che dimostrano che LayerZero ha esaminato la configurazione.
Le parti non sono d’accordo sulla responsabilità, ma il rapporto finale sull’incidente di LayerZero conferma che gli attaccanti hanno penetrato l’infrastruttura operata da LayerZero Labs prima che il ponte rsETH rilasciasse i fondi. LayerZero ha pubblicato il suo rapporto dettagliato a maggio, affermando che l’intrusione era iniziata il 6 marzo, quando un attaccante ha ingannato uno sviluppatore di LayerZero e ha ottenuto credenziali di sessione.
Dettagli dell’Attacco
L’attaccante è quindi entrato nell’ambiente cloud RPC di LayerZero e ha alterato i nodi RPC interni utilizzati dal DVN di LayerZero Labs. Durante l’attacco del 18 aprile, i nodi compromessi fornivano informazioni false sulla blockchain mentre gli attaccanti lanciavano un attacco di negazione del servizio contro i fornitori RPC esterni. Il DVN di LayerZero ha quindi firmato un messaggio contraffatto perché le informazioni disponibili indicavano che il messaggio era valido. Il ponte Ethereum di Kelp ha successivamente rilasciato 116.500 rsETH, anche se non si era verificata alcuna corrispondente distruzione sulla catena sorgente.
Chainalysis ha descritto l’evento come un attacco all’infrastruttura di verifica off-chain, non come una vulnerabilità del contratto intelligente nel contratto token rsETH di Kelp.
Risposta e Recupero
Un secondo tentativo ha cercato di rubare altri 40.000 rsETH, del valore di circa 95 milioni a 100 milioni di dollari, ma Kelp aveva sospeso i suoi contratti prima che il pacchetto contraffatto potesse essere eseguito. La pausa è avvenuta circa 46 minuti dopo il drenaggio riuscito. Come riportato da crypto.news, LayerZero ha risposto interrompendo il supporto per le configurazioni DVN 1-of-1 e spostando le applicazioni interessate verso configurazioni multi-verificatore.
L’azione recentemente presentata da KelpDAO trasforma una disputa tecnica pubblica in un caso civile. Kelp afferma che LayerZero e Pellegrino hanno trascorso mesi a scaricare la responsabilità su Kelp dopo che l’infrastruttura controllata da LayerZero è stata compromessa.
Conclusione e Prossimi Passi
Il caso civile ora passa nel processo giudiziario della Columbia Britannica. Secondo le Regole Civili della Corte Suprema della provincia, un convenuto ha generalmente 21 giorni per rispondere dopo la notifica in Canada, 35 giorni dopo la notifica negli Stati Uniti o 49 giorni quando notificato altrove, a meno che il tribunale non ordini un’altra scadenza. Pellegrino ha dichiarato pubblicamente che intende contestare l’azione a Vancouver.