A KelpDAO decidiu entrar com um processo contra o protocolo cross-chain LayerZero, após o ataque que resultou em um rombo de aproximadamente $292 milhões em seu bridge rsETH no início deste ano. A alegação é de que falhas na infraestrutura de segurança da LayerZero contribuíram para o ataque.
Na última sexta-feira, a KelpDAO afirmou que a LayerZero não apenas falhou em divulgar os riscos associados à sua tecnologia, mas também não conseguiu impedir que atacantes comprometesse sua infraestrutura. Além disso, a KelpDAO alega que a LayerZero revisou e endossou por escrito a configuração e a implementação do bridge antes do exploit.
O processo também menciona o co-fundador e CEO da LayerZero, Bryan Pellegrino. A KelpDAO destacou: “Nossa prioridade número um sempre foi e continuará sendo a segurança dos ativos de nossos usuários. Mas também precisamos corrigir os fatos e responsabilizar a LayerZero e o Sr. Pellegrino pelos danos que causaram a nós e ao ecossistema DeFi como um todo.”
Pellegrino, por sua vez, classificou a reclamação como “sem mérito” e afirmou que defenderá o caso em Vancouver.
Esse processo intensifica uma disputa que já dura meses sobre se a perda foi causada pela falha na infraestrutura da LayerZero, pela configuração do bridge da KelpDAO, ou por ambos. O ataque ocorrido em 18 de abril resultou no roubo de 116.500 rsETH, que na época valiam cerca de $292 milhões, do bridge da Kelp, que era alimentado pela LayerZero.
No seu relatório final sobre o incidente, a LayerZero afirmou que os atacantes comprometeram seus nós internos e fizeram com que seu verificador aprovasse uma mensagem cross-chain forjada. A empresa argumentou que a perda foi possível porque o bridge da Kelp dependia de uma única rede de verificação descentralizada (DVN) da LayerZero como seu único caminho de verificação.
Com a ausência de um segundo verificador independente, o bridge liberou os rsETH após receber a aprovação do verificador da LayerZero para a mensagem forjada. A LayerZero afirmou que recomendou o uso de múltiplas DVNs e, posteriormente, deixou de atuar como o único verificador necessário para as aplicações.
A KelpDAO contestou a versão da LayerZero sobre a responsabilidade. Em maio, a KelpDAO afirmou que a configuração de sua DVN havia sido discutida anteriormente com a LayerZero e “confirmada como segura”, enquanto acusava a LayerZero de não ter alertado adequadamente sobre os riscos. A KelpDAO anunciou planos para migrar o bridge rsETH para o Protocolo de Interoperabilidade Cross-Chain da Chainlink.