Evercrest Technologies, das Unternehmen hinter dem DeFi-Protokoll KelpDAO, hat eine Zivilklage gegen LayerZero Labs und dessen Mitgründer Bryan Pellegrino eingereicht. Der Streit steht im Zusammenhang mit einem Cross-Chain-Bridge-Exploit im April, bei dem rund 116.500 rsETH betroffen waren, die zum Zeitpunkt des Vorfalls einen Wert von etwa 292 Millionen US-Dollar hatten.
Die Klage wurde beim Supreme Court of British Columbia eingereicht. Evercrest wirft LayerZero Fahrlässigkeit, fahrlässige Falschdarstellung und Verleumdung vor. Das Unternehmen behauptet, dass der Angriff auf ein Versagen der Sicherheitsinfrastruktur von LayerZero zurückzuführen sei und nicht auf eine Schwachstelle in den eigenen Systemen von KelpDAO.
LayerZero weist diese Darstellung zurück. Sämtliche in der Klage enthaltenen Vorwürfe sind bislang Behauptungen der beteiligten Parteien und wurden vor Gericht noch nicht bewiesen.
Der Streit konzentriert sich auf die Sicherheitskonfiguration der Bridge
Der Vorfall ereignete sich am 18. April und betraf rsETH, die über mit Unichain verbundene Infrastruktur bewegt wurden. Einer der zentralen Punkte des Verfahrens ist die Konfiguration des Decentralized Verifier Network (DVN), das zur Überprüfung von Nachrichten zwischen verschiedenen Blockchains eingesetzt wurde.
In der betreffenden Konfiguration war nur ein einzelner DVN erforderlich, um eine Nachricht zu bestätigen, und dieser Verifizierer wurde von LayerZero betrieben. Das unterscheidet sich von einem Multi-DVN-Modell, bei dem mehrere unabhängige Verifizierer eine Nachricht bestätigen müssen, bevor sie verarbeitet werden kann.
Evercrest behauptet, dass LayerZero die gewählte Konfiguration kannte und vor dem Start der Bridge genehmigte. Laut Klageschrift teilten Vertreter von LayerZero dem Unternehmen im Februar 2024 mit, dass die Nutzung der standardmäßigen DVN-Konfiguration keine Probleme verursachen sollte.
Evercrest behauptet außerdem, dass LayerZero im März empfohlen habe, eine ähnliche Struktur zu verwenden, die bereits bei einer anderen Cross-Chain-Bridge eingesetzt worden sei.
Nach Darstellung des Klägers vermittelten diese Aussagen den Eindruck, dass die gewählte Architektur ein angemessenes Sicherheitsniveau bot.
Evercrest behauptet, dass die Risiken nicht ausreichend offengelegt wurden
In der Klage heißt es, LayerZero habe seine DVN-Infrastruktur als ein systеm mit Redundanz, Überwachung und Alarmmechanismen beschrieben.
Evercrest behauptet außerdem, dass LayerZero die möglichen Folgen einer Kompromittierung eines DVN zuvor hauptsächlich als Risiko einer fehlerhaften Nachrichtenprüfung dargestellt habe, jedoch nicht davor gewarnt habe, dass ein einzelner Verifizierer zu einem kritischen Single Point of Failure für die gesamte Bridge werden könnte.
Nach Angaben von Evercrest ereignete sich der Angriff am 18. April gegen 17:35 Uhr UTC. Das Unternehmen behauptet, dass der Angreifer Zugriff auf die Infrastruktur von LayerZero erhielt, nachdem mithilfe von Social Engineering Schadsoftware auf dem Computer eines LayerZero-Entwicklers installiert worden sei.
Diese Umstände wurden vom Gericht bislang nicht festgestellt. Ebenso ist nicht bestätigt, dass die Systeme von LayerZero tatsächlich auf die beschriebene Weise kompromittiert wurden.
Die Parteien bewerten das Single-DVN-Modell unterschiedlich
Evercrest behauptet außerdem, dass LayerZero verschiedenen Entwicklern unterschiedliche Sicherheitswarnungen gegeben habe.
Insbesondere führt der Kläger an, dass ein anderes Projekt, USDT0, zuvor vor den Risiken standardmäßiger oder vereinfachter DVN-Konfigurationen gewarnt worden sei, während KelpDAO vor dem Exploit angeblich keine vergleichbare Warnung erhalten habe.
Dieser Teil des Verfahrens könnte für die Vorwürfe der Fahrlässigkeit und Falschdarstellung von Bedeutung sein. Im Kern argumentiert Evercrest, dass LayerZero die relevanten Risiken möglicherweise kannte, sie aber nicht gegenüber allen Partnern gleichermaßen kommunizierte.
LayerZero vertritt eine andere Position und erklärt, dass die alleinige Nutzung eines einzelnen DVN dem empfohlenen Sicherheitsmodell widerspreche, das mehrere unabhängige Verifizierer vorsieht.
Damit könnte eine der zentralen Fragen vor Gericht sein, welche Empfehlungen KelpDAO tatsächlich erhielt und ob das Projekt vernünftigerweise darauf vertrauen durfte.
Die Klage geht über die technische Ursache des Exploits hinaus
Evercrest beanstandet außerdem öffentliche Aussagen, die LayerZero und Bryan Pellegrino nach dem Vorfall gemacht haben.
Das Unternehmen widerspricht der Darstellung, wonach die Konfiguration von KelpDAO direkt gegen das von LayerZero empfohlene Multi-DVN-Sicherheitsmodell verstoßen habe.
Evercrest behauptet zudem, dass öffentliche Kommentare von Pellegrino, in denen KelpDAO für die gewählte Konfiguration verantwortlich gemacht wurde, dem Ruf des Protokolls geschadet hätten.
Auf dieser Grundlage enthält die Klage neben den Vorwürfen der Fahrlässigkeit und fahrlässigen Falschdarstellung auch Ansprüche wegen Verleumdung.
Zusätzlich fordert Evercrest weiteren und strafenden Schadensersatz, wobei in der Klage keine konkrete mögliche Entschädigungssumme genannt wird.
Pellegrino hat die Vorwürfe öffentlich zurückgewiesen, sie als unbegründet bezeichnet und angekündigt, seine Position zu verteidigen.
KelpDAO berichtet von erheblichen Folgen für das Geschäft
Nach Darstellung von Evercrest gingen die Auswirkungen des Vorfalls weit über die unmittelbar vom Exploit betroffenen Vermögenswerte hinaus.
Das Unternehmen behauptet, dass Nutzer seit dem Vorfall Vermögenswerte im Wert von mehr als 650 Millionen US-Dollar aus KelpDAO abgezogen haben.
Evercrest bringt den Exploit außerdem mit einer Störung seiner Stablecoin-Strategie in Verbindung, die letztlich zur Einstellung des Produkts sbUSD beigetragen habe.
Nach dem Angriff begann das Unternehmen außerdem damit, rsETH auf ein anderes Cross-Chain-Sicherheitsmodell zu migrieren, um die Abhängigkeit von der Infrastruktur zu reduzieren, die beim Exploit verwendet worden war.
Der Fall könnte die Verantwortungsverteilung bei Cross-Chain-Infrastruktur beeinflussen
Der Streit zwischen Evercrest und LayerZero geht über einen einzelnen Exploit hinaus. Er wirft die grundsätzliche Frage auf, wie Verantwortung zwischen einem Anbieter von Cross-Chain-Infrastruktur und einer Anwendung aufgeteilt werden sollte, die eine bestimmte Sicherheitskonfiguration auswählt.
Falls das Gericht entscheiden muss, wer für die Folgen eines kompromittierten Verifizierers verantwortlich ist, könnte der Fall auch für andere Projekte relevant werden, die auf externe Messaging-Protokolle und Bridge-Infrastruktur angewiesen sind.
Besondere Aufmerksamkeit dürfte dabei der Frage gelten, wer die Sicherheitsarchitektur festgelegt hat, welche Empfehlungen vor dem Start gegeben wurden und wie klar die Risiken der Abhängigkeit von einem einzelnen Verifizierer kommuniziert wurden.
Das Gerichtsverfahren befindet sich noch in einem frühen Stadium, und die Aussagen beider Seiten bleiben umstritten. Dennoch zeigt der Fall bereits, wie wichtig Fragen der Verantwortlichkeit, Sicherheitskonfiguration und Transparenz von Empfehlungen im schnell wachsenden Bereich der Cross-Chain-Infrastruktur werden.
