Evercrest Technologies, la société à l’origine du protocole DeFi KelpDAO, a engagé une action civile contre LayerZero Labs et son cofondateur Bryan Pellegrino. Le litige concerne un exploit survenu en avril sur un bridge cross-chain, qui a affecté environ 116 500 rsETH, valorisés à près de 292 millions de dollars au moment de l’incident.
La plainte a été déposée devant la Cour suprême de Colombie-Britannique. Evercrest accuse LayerZero de négligence, de présentation négligente d’informations inexactes et de diffamation. L’entreprise affirme que l’attaque résulte d’une défaillance de l’infrastructure de sécurité de LayerZero, et non d’une vulnérabilité propre aux systèmes de KelpDAO.
LayerZero conteste cette version. Toutes les affirmations contenues dans la plainte restent à ce stade des allégations des parties et n’ont pas encore été établies par un tribunal.
Le litige porte principalement sur la configuration de sécurité du bridge
L’incident s’est produit le 18 avril et concernait des rsETH transférés via une infrastructure liée à Unichain. L’un des éléments centraux du dossier concerne la configuration du Decentralized Verifier Network (DVN), utilisé pour valider les messages entre différentes blockchains.
Dans la configuration concernée, un seul DVN suffisait pour approuver un message, et ce vérificateur était exploité par LayerZero. Ce modèle diffère d’une architecture multi-DVN, dans laquelle plusieurs vérificateurs indépendants peuvent être nécessaires avant qu’un message soit traité.
Evercrest affirme que LayerZero connaissait la configuration choisie et l’avait approuvée avant le lancement du bridge. Selon la plainte, des représentants de LayerZero auraient indiqué en février 2024 que l’utilisation de la configuration DVN par défaut ne devait pas poser de problème.
Evercrest affirme également qu’en mars, LayerZero aurait recommandé une structure similaire à celle déjà utilisée dans un autre bridge cross-chain.
Selon le plaignant, ces échanges lui ont donné des raisons de penser que l’architecture retenue offrait un niveau de sécurité suffisant.
Evercrest affirme que les risques n’ont pas été correctement communiqués
La plainte indique que LayerZero présentait son infrastructure DVN comme un système reposant sur des mécanismes de redondance, de surveillance et d’alerte.
Evercrest soutient également que LayerZero avait auparavant décrit les conséquences d’une éventuelle compromission d’un DVN principalement comme un risque de mauvaise validation d’un message, sans avertir que l’utilisation d’un seul vérificateur pouvait créer un point de défaillance critique pour l’ensemble du bridge.
Selon la version d’Evercrest, l’attaque s’est produite vers 17 h 35 UTC le 18 avril. L’entreprise affirme que l’attaquant aurait obtenu un accès à l’infrastructure de LayerZero après avoir utilisé des techniques d’ingénierie sociale pour faire installer un logiciel malveillant sur l’ordinateur d’un développeur de LayerZero.
Ces circonstances n’ont pas encore été établies par le tribunal. Il n’a pas non plus été confirmé que les systèmes de LayerZero aient été compromis exactement de la manière décrite.
Les parties divergent sur le modèle à DVN unique
Evercrest affirme également que LayerZero aurait fourni des niveaux d’avertissement différents selon les développeurs.
Le plaignant soutient notamment qu’un autre projet, USDT0, aurait auparavant reçu des avertissements concernant les risques liés aux configurations DVN par défaut ou simplifiées, tandis que KelpDAO n’aurait pas reçu d’avertissement comparable avant l’exploit.
Cette partie du dossier pourrait être importante pour les accusations de négligence et de présentation inexacte. En substance, Evercrest affirme que LayerZero pouvait avoir connaissance des risques concernés, mais ne les aurait pas communiqués de manière uniforme à tous ses partenaires.
LayerZero défend une position différente et affirme que le recours à un seul DVN va à l’encontre de son modèle de sécurité recommandé, qui privilégie plusieurs vérificateurs indépendants.
L’une des principales questions que le tribunal pourrait devoir examiner concerne donc les recommandations réellement fournies à KelpDAO et la question de savoir si le projet pouvait raisonnablement s’y fier.
La plainte va au-delà de la cause technique de l’exploit
Evercrest conteste également les déclarations publiques faites par LayerZero et Bryan Pellegrino après l’incident.
L’entreprise rejette l’affirmation selon laquelle la configuration de KelpDAO aurait directement contredit le modèle de sécurité multi-DVN recommandé par LayerZero.
Evercrest affirme également que les commentaires publics de Pellegrino, qui attribuaient à KelpDAO la responsabilité de la configuration choisie, ont porté atteinte à la réputation du protocole.
Sur cette base, l’entreprise a ajouté des demandes liées à la diffamation à ses accusations de négligence et de présentation négligente d’informations inexactes.
La plainte réclame également des dommages-intérêts supplémentaires et punitifs, sans préciser le montant éventuel de l’indemnisation.
Pellegrino a publiquement rejeté les accusations, les qualifiant de sans fondement et affirmant qu’il défendrait sa position.
KelpDAO affirme que l’exploit a eu de lourdes conséquences commerciales
Selon Evercrest, les conséquences de l’incident ont largement dépassé les actifs directement touchés par l’exploit.
L’entreprise affirme qu’après l’incident, les utilisateurs ont retiré plus de 650 millions de dollars d’actifs de KelpDAO.
Evercrest établit également un lien entre l’exploit et la perturbation de sa stratégie liée aux stablecoins, qui aurait finalement contribué à l’arrêt du produit sbUSD.
Après l’attaque, la société a également commencé à migrer rsETH vers un autre modèle de sécurité cross-chain afin de réduire sa dépendance à l’infrastructure impliquée dans l’exploit.
L’affaire pourrait influencer la répartition des responsabilités dans l’infrastructure cross-chain
Le litige entre Evercrest et LayerZero dépasse le cadre d’un seul exploit. Il soulève une question plus large sur la manière dont la responsabilité devrait être répartie entre un fournisseur d’infrastructure cross-chain et une application qui choisit une configuration de sécurité spécifique.
Si le tribunal doit déterminer qui doit assumer la responsabilité des conséquences de la compromission d’un vérificateur, cette affaire pourrait également avoir des implications pour d’autres projets qui s’appuient sur des protocoles externes de messagerie et sur des infrastructures de bridges.
Une attention particulière devrait être portée à la personne ou l’entité ayant défini l’architecture de sécurité, aux recommandations fournies avant le lancement et à la manière dont les risques liés à l’utilisation d’un seul vérificateur ont été communiqués.
La procédure judiciaire n’en est encore qu’à ses débuts et les affirmations des deux parties restent contestées. Néanmoins, l’affaire montre déjà à quel point les questions de responsabilité, de configuration de sécurité et de transparence des recommandations deviennent importantes dans le secteur en pleine croissance de l’infrastructure cross-chain.
