KelpDAO demanda a LayerZero tras el exploit de rsETH por $292 millones

Evercrest Technologies, la empresa detrás del protocolo DeFi KelpDAO, ha presentado una demanda civil contra LayerZero Labs y su cofundador Bryan Pellegrino. La disputa está relacionada con un exploit ocurrido en abril en un puente cross-chain que afectó aproximadamente a 116.500 rsETH, valorados en torno a 292 millones de dólares en el momento del incidente.

La demanda fue presentada ante la Corte Suprema de Columbia Británica. Evercrest acusa a LayerZero de negligencia, tergiversación negligente y difamación. La empresa sostiene que el ataque fue consecuencia de un fallo en la infraestructura de seguridad de LayerZero y no de una vulnerabilidad en los propios sistemas de KelpDAO.

LayerZero rechaza esta versión. Todas las afirmaciones incluidas en la demanda siguen siendo alegaciones de las partes y todavía no han sido probadas ante un tribunal.

La disputa se centra en la configuración de seguridad del puente

El incidente ocurrió el 18 de abril y estuvo relacionado con rsETH que se movían a través de infraestructura conectada con Unichain. Uno de los puntos centrales del caso es la configuración de la Decentralized Verifier Network (DVN), utilizada para validar mensajes entre distintas blockchains.

En la configuración en cuestión, solo era necesario un DVN para aprobar un mensaje, y ese verificador era operado por LayerZero. Esto difiere de un modelo con múltiples DVN, en el que varios verificadores independientes pueden ser necesarios para confirmar un mensaje antes de que pueda procesarse.

Evercrest afirma que LayerZero conocía la configuración elegida y la aprobó antes del lanzamiento del puente. Según la demanda, en febrero de 2024 representantes de LayerZero comunicaron a la empresa que el uso de la configuración DVN predeterminada no debía generar problemas.

Evercrest también sostiene que, en marzo, LayerZero recomendó utilizar una estructura similar a la que ya se había implementado en otro puente cross-chain.

Según la parte demandante, estas comunicaciones le dieron motivos para considerar que la arquitectura elegida proporcionaba un nivel de seguridad adecuado.

Evercrest afirma que los riesgos no fueron comunicados correctamente

La demanda señala que LayerZero describía su infraestructura DVN como un sistema respaldado por redundancia, monitorización y mecanismos de alerta.

Evercrest también sostiene que LayerZero había descrito anteriormente las consecuencias de una posible vulneración de un DVN principalmente como el riesgo de validar incorrectamente un mensaje, pero no advirtió que utilizar un único verificador podía crear un punto crítico de fallo para todo el puente.

Según la versión de Evercrest, el ataque ocurrió aproximadamente a las 17:35 UTC del 18 de abril. La empresa afirma que el atacante obtuvo acceso a la infraestructura de LayerZero después de utilizar ingeniería social para lograr la instalación de malware en el ordenador de uno de sus desarrolladores.

Estas circunstancias aún no han sido establecidas por el tribunal. Tampoco se ha confirmado que los sistemas de LayerZero fueran comprometidos exactamente de la manera descrita.

Las partes discrepan sobre el modelo con un único DVN

Evercrest también afirma que LayerZero proporcionó distintos niveles de advertencias de seguridad a diferentes desarrolladores.

En particular, la parte demandante sostiene que otro proyecto, USDT0, había recibido anteriormente advertencias sobre los riesgos asociados a configuraciones DVN predeterminadas o simplificadas, mientras que KelpDAO supuestamente no recibió una advertencia comparable antes del exploit.

Esta parte del caso podría ser importante para las acusaciones de negligencia y tergiversación. En esencia, Evercrest sostiene que LayerZero podía conocer los riesgos relevantes, pero no los comunicó de forma uniforme a todos sus socios.

LayerZero mantiene una posición diferente y afirma que depender de un único DVN contradice su modelo de seguridad recomendado, que favorece el uso de múltiples verificadores independientes.

Por tanto, una de las cuestiones clave para el tribunal podría ser determinar qué recomendaciones recibió realmente KelpDAO y si el proyecto podía confiar razonablemente en ellas.

La demanda va más allá de la causa técnica del exploit

Evercrest también cuestiona declaraciones públicas realizadas por LayerZero y Bryan Pellegrino después del incidente.

La empresa rechaza la afirmación de que la configuración de KelpDAO contradijera directamente el modelo de seguridad con múltiples DVN recomendado por LayerZero.

Evercrest también sostiene que los comentarios públicos de Pellegrino, en los que se atribuía a KelpDAO la responsabilidad por la configuración elegida, dañaron la reputación del protocolo.

Sobre esta base, la compañía añadió reclamaciones por difamación junto con sus acusaciones de negligencia y tergiversación negligente.

La demanda también solicita daños adicionales y punitivos, aunque no especifica la cantidad de compensación que podría llegar a concederse.

Pellegrino ha rechazado públicamente las acusaciones, calificándolas de infundadas y afirmando que defenderá su posición.

KelpDAO afirma que el exploit tuvo graves consecuencias para el negocio

Según Evercrest, el impacto del incidente fue mucho más allá de los activos directamente afectados por el exploit.

La empresa afirma que, tras el incidente, los usuarios retiraron más de 650 millones de dólares en activos de KelpDAO.

Evercrest también vincula el exploit con la interrupción de su estrategia de stablecoins, lo que finalmente contribuyó a la suspensión del producto sbUSD.

Después del ataque, la empresa también comenzó a migrar rsETH hacia un modelo de seguridad cross-chain diferente con el objetivo de reducir su dependencia de la infraestructura implicada en el exploit.

El caso podría influir en cómo se reparte la responsabilidad en la infraestructura cross-chain

La disputa entre Evercrest y LayerZero va más allá de un único exploit. Plantea una cuestión más amplia sobre cómo debería repartirse la responsabilidad entre un proveedor de infraestructura cross-chain y una aplicación que elige una configuración de seguridad concreta.

Si el tribunal debe determinar quién debe asumir la responsabilidad por las consecuencias de la compromisión de un verificador, el caso podría tener implicaciones para otros proyectos que dependen de protocolos externos de mensajería e infraestructura de puentes.

Probablemente se prestará especial atención a quién definió la arquitectura de seguridad, qué recomendaciones se proporcionaron antes del lanzamiento y hasta qué punto se comunicaron claramente los riesgos de depender de un único verificador.

El proceso judicial todavía se encuentra en una fase inicial y las afirmaciones de ambas partes siguen siendo objeto de disputa. Sin embargo, el caso ya pone de relieve la creciente importancia de la responsabilidad, la configuración de seguridad y la transparencia de las recomendaciones en el sector de la infraestructura cross-chain.

27.09.2026, 20:23
  1. Categoría: 
Comentarios de la noticia "KelpDAO demanda a LayerZero tras el exploit de rsETH por $292 millones"
Sin comentarios
Los comentarios están disponibles solo para usuarios registrados
Choose file
Give
Get
Exchange
days
hours