
KelpDAO обострила спор с кроссчейн-протоколом LayerZero, подав иск, связанный с примерно 292 млн долларов США эксплойта, который затронул ее мост rsETH в начале этого года. В жалобе платформа для рестейкинга и токенизации утверждает, что недостатки в системе безопасности LayerZero помогли создать условия для атаки.
По данным KelpDAO, LayerZero не смогла должным образом раскрыть риски своей технологии и не остановила злоумышленников, которые скомпрометировали компоненты ее инфраструктуры. В подаче также указаны сооснователь и генеральный директор LayerZero Брайан Пеллегрино в качестве ответчика, что запускает судебное разбирательство о том, кто — если вообще кто-то — несет основную ответственность за понесенные потери.
Ключевые выводы
Иск KelpDAO направлен против LayerZero и называет генерального директора Брайана Пеллегрино ответственным в связи с эксплойтом моста rsETH от 18 апреля.
В жалобе утверждается, что LayerZero не раскрыла ключевые риски, и что атакующие смогли скомпрометировать инфраструктуру LayerZero.
KelpDAO также утверждает, что LayerZero рассмотрела и письменно одобрила развертывание и конфигурацию моста Kelp.
Предыдущий инцидентный отчет LayerZero приписывал кражу компрометации её внутренних узлов и последующему одобрению поддельного кроссчейн-сообщения.
Дело отражает более общий шаблон в спорах DeFi по кроссчейну: ответственность оспаривается между сбоями инфраструктуры протокола и решениями по дизайну на уровне приложения.
Иск: обвинения в нераскрытых рисках и компрометации инфраструктуры
В своем заявлении KelpDAO утверждала, что LayerZero недостаточно раскрыл риски, связанные с её технологией, и не помешал атакующим скомпрометировать системы, лежащие в основе её процесса кроссчейн-верификации.
Кроме того, в иске утверждается, что LayerZero до эксплойта рассмотрела и поддержала развертывание и конфигурацию KelpDAO, согласно документу, который был предоставлен KelpDAO. Это центральная часть спора, потому что она оспаривает версию LayerZero о том, что потеря была вызвана прежде всего тем, как KelpDAO настроила свой мост.
KelpDAO представила судебное действие как инициативу, ориентированную на безопасность, и как попытку исправить то, что она считает неточным описанием инцидента. Она заявила, что привлечение LayerZero и Пеллегрино к ответственности необходимо, чтобы устранить ущерб, причинённый KelpDAO, и затронутым частям более широкого экосистемы DeFi.
Руководство LayerZero отрицает ключевые обвинения. Пеллегрино охарактеризовал этот довод как «не имеющий оснований» и указал, что будет защищать дело в Ванкувере, сигнализируя, что протокол намерен оспаривать жалобу, а не немедленно добиваться урегулирования.
Что произошло в апреле — и почему ответственность оспаривается
18 апреля атака на мост KelpDAO, построенный на LayerZero, привела к краже 116 500 rsETH, что на тот момент оценивалось примерно в $292 миллиона, согласно более ранней информации Cointelegraph. Потеря была связана с тем, как кроссчейн-сообщения верифицировались и одобрялись до перевода средств.
Окончательный инцидентный отчет LayerZero, как описано Cointelegraph, сообщал, что злоумышленники скомпрометировали внутренние узлы и вынудили верификатор одобрить поддельное кроссчейн-сообщение. В той версии кража стала возможной из‑за того, что мост полагался на единую сеть децентрализованного верификатора (DVN) как на единственный путь верификации.
На практике, как только верификатор LayerZero одобрил поддельное сообщение, мост Kelp выпустил rsETH. LayerZero утверждала, что риск такого исхода связан с архитектурой моста — в частности, с отсутствием второго независимого этапа верификации.
LayerZero заявляла, что рекомендла использовать несколько DVN, а затем перестала быть единственным требуемым верификатором для приложений, зависящих от схемы с одним DVN. Эта позиция фактически перекладывает ответственность на конфигурационные решения KelpDAO, даже если LayerZero признаёт, что элементы его инфраструктуры были задействованы.
KelpDAO оспаривает этот сдвиг. В мае KelpDAO заявляла, что конфигурация её DVN обсуждалась с LayerZero и «была подтверждена как безопасная», при этом обвиняя LayerZero в том, что оно не предупредило её должным образом о соответствующих рисках. С тех пор KelpDAO объявила о планах перенести мост rsETH на протокол кроссчейн-взаимодействия Chainlink, что отражает отход от зависящей от LayerZero архитектуры, которая была затронута в споре.
Почему решения по конфигурации имеют значение для кроссчейн-безопасности
Это дело подчеркивает устойчивое напряжение в кроссчейн-протоколах: даже когда кроссчейн-платформа предоставляет инфраструктуру верификации, итог безопасности может во многом зависеть от того, как приложения выбирают и комбинируют маршруты верификации.
В инцидентной версии LayerZero подчеркивается, что использование только одного DVN создало структурную уязвимость — то есть если бы этот путь верификации был скомпрометирован, мост всё равно мог бы обрабатывать мошеннические сообщения. Контрверсия KelpDAO сосредоточена на том, что, по её словам, LayerZero предоставила заверения и одобрения, утверждая, что риски были переданы ненадлежащим образом, и что LayerZero приняла ответственность за настройки.
Для инвесторов и пользователей это различие не академично. Кроссчейн-инциденты редко укладываются аккуратно в одну из корзин — «сбой инфраструктуры» против «ошибка неверной конфигурации приложения». Вместо этого юридический вопрос обычно сводится к тому, предупредил ли поставщик инфраструктуры партнёров о известных сценариях отказа и соответствовала ли интеграция тому, что обе стороны считали безопасным на тот момент.
Такая неопределённость — это также практическая проблема для разработчиков в этой сфере: инцидентный отчет протокола может акцентировать внимание на одном наборе технических причин, тогда как жалоба приложения может высветить предположения по интеграции, документацию и прежние рекомендации.
На что смотреть дальше, пока спор переходит в суд
Поскольку теперь KelpDAO просит суд вынести решение по предполагаемым провалам LayerZero — наряду с решением включить Пеллегрино лично — следующая стадия дела, вероятно, будет сосредоточена на доказательствах о раскрытии рисков и надзоре за интеграцией. Особенно важными будут заявления KelpDAO о том, что LayerZero рассмотрела и одобрила развертывание в письменном виде, если стороны представят документальные материалы.
В то же время защите LayerZero придётся согласовать более раннюю инцидентную рамку — компрометация внутренних узлов и поддельное сообщение — с аргументом KelpDAO о том, что конфигурация ранее была валидирована. Читателям стоит следить за тем, как каждая сторона объясняет границу между безопасностью на уровне верификатора и дизайном моста на уровне приложения, потому что именно эта граница может определить, будет ли суд рассматривать инцидент прежде всего как проблему инфраструктуры, как проблему конфигурации или как сочетание того и другого.
Изначально эта статья была опубликована как KelpDAO Files Lawsuit Against LayerZero, CEO Over $292M rsETH Exploit on Crypto Breaking News – ваш надежный источник новостей о криптовалюте, новостей о Bitcoin и обновлений по блокчейну.
