DeFiプロトコルKelpDAOを運営するEvercrest Technologiesは、LayerZero Labsと共同創業者のBryan Pellegrino氏を相手取り、民事訴訟を起こしました。争点となっているのは、4月に発生したクロスチェーンブリッジのエクスプロイトで、約116,500 rsETHが影響を受け、当時の価値はおよそ2億9,200万ドルとされています。
訴訟はブリティッシュコロンビア州最高裁判所に提出されました。Evercrestは、LayerZeroに対して過失、不注意による虚偽表示、名誉毀損を主張しています。同社は、攻撃の原因はKelpDAO自身のシステム上の脆弱性ではなく、LayerZeroのセキュリティインフラにあったとしています。
LayerZeroはこの主張を否定しています。訴状に記載された内容はいずれも現時点では当事者側の主張であり、裁判所によって認定された事実ではありません。
争点はブリッジのセキュリティ構成
インシデントは4月18日に発生し、Unichainに関連するインフラを通じて移動していたrsETHが影響を受けました。訴訟の主要な論点の一つは、ブロックチェーン間メッセージの検証に使用されるDecentralized Verifier Network(DVN)の構成です。
問題となっている構成では、メッセージの承認に必要だったDVNは1つだけで、その検証者はLayerZeroによって運用されていました。これは、複数の独立した検証者による確認を必要とするマルチDVNモデルとは異なります。
Evercrestは、LayerZeroがこの構成を認識し、ブリッジのローンチ前に承認していたと主張しています。訴状によると、2024年2月にLayerZeroの担当者は、標準的なDVN構成を使用しても問題はないとの趣旨を伝えたとされています。
またEvercrestは、同年3月にLayerZeroが、別のクロスチェーンブリッジですでに導入されていたものと同様の構成を使用するよう勧めたとも主張しています。
原告側によれば、こうしたやり取りにより、選択したアーキテクチャが十分なセキュリティ水準を備えていると判断したとしています。
Evercrestはリスク説明が不十分だったと主張
訴状では、LayerZeroがDVNインフラを、冗長化、監視、アラート機能を備えたシステムとして説明していたとされています。
Evercrestはさらに、LayerZeroがDVN侵害の主なリスクを「メッセージを正しく検証できなくなる可能性」として説明していた一方で、単一の検証者を利用することでブリッジ全体に重大な単一障害点が生じる可能性については警告しなかったと主張しています。
Evercrestによると、攻撃は4月18日17時35分頃(UTC)に発生しました。同社は、攻撃者がソーシャルエンジニアリングを利用し、LayerZeroの開発者のコンピューターにマルウェアをインストールさせた後、同社のインフラへアクセスしたと主張しています。
ただし、これらの経緯は現時点で裁判所によって確定されたものではありません。LayerZeroのシステムが実際に記載された方法で侵害されたかどうかも確認されていません。
単一DVNモデルを巡り双方の見解が対立
Evercrestは、LayerZeroが開発者ごとに異なるレベルのセキュリティ警告を行っていたとも主張しています。
特に原告側は、別のプロジェクトであるUSDT0が、標準または簡略化されたDVN構成のリスクについて事前に警告を受けていた一方、KelpDAOはエクスプロイト前に同様の警告を受けていなかったとしています。
この点は、過失および虚偽表示に関する主張で重要になる可能性があります。Evercrestは実質的に、LayerZeroが関連するリスクを把握していたにもかかわらず、すべてのパートナーに同じように伝えていなかったと主張しています。
一方、LayerZeroは異なる見解を示しており、単一DVNへの依存は、複数の独立した検証者を推奨する自社のセキュリティモデルに反するとしています。
そのため、裁判ではKelpDAOに実際にどのようなガイダンスが提供されていたのか、またKelpDAOがそれを合理的に信頼できたのかが主要な論点になる可能性があります。
訴訟はエクスプロイトの技術的原因だけにとどまらない
Evercrestは、インシデント後にLayerZeroおよびBryan Pellegrino氏が行った公の発言についても争っています。
同社は、KelpDAOの構成がLayerZero推奨のマルチDVNセキュリティモデルに直接反していたという主張を否定しています。
Evercrestはまた、選択された構成についてKelpDAO側に責任があるとするPellegrino氏の公の発言が、プロトコルの評判を損なったと主張しています。
これを理由に、同社は過失および不注意による虚偽表示に加え、名誉毀損に関する請求も訴訟に含めています。
訴状では追加的損害賠償および懲罰的損害賠償も求めていますが、具体的な金額は示されていません。
Pellegrino氏はこれらの主張を公に否定し、根拠がないと述べたうえで、自身の立場を守る意向を示しています。
KelpDAOは事業への重大な影響を主張
Evercrestによると、このインシデントの影響は、エクスプロイトで直接影響を受けた資産だけにとどまりませんでした。
同社は、事件後にKelpDAOから6億5,000万ドル超の資産がユーザーによって引き出されたと主張しています。
またEvercrestは、エクスプロイトによってステーブルコイン戦略にも支障が生じ、その結果としてsbUSD商品の提供終了につながったとしています。
攻撃後、同社はrsETHを別のクロスチェーン・セキュリティモデルへ移行し、今回のエクスプロイトに関与したインフラへの依存を減らす取り組みも始めました。
クロスチェーンインフラにおける責任分担に影響する可能性
EvercrestとLayerZeroの争いは、一件のエクスプロイトだけにとどまる問題ではありません。クロスチェーンインフラの提供者と、特定のセキュリティ構成を選択するアプリケーションの間で、責任をどのように分担すべきかという、より広い論点を提起しています。
裁判所が、検証者の侵害によって生じた損害について誰が責任を負うべきかを判断することになれば、外部のメッセージングプロトコルやブリッジインフラに依存する他のプロジェクトにも影響する可能性があります。
特に注目されるとみられるのは、誰がセキュリティアーキテクチャを決定したのか、ローンチ前にどのような助言が提供されたのか、単一の検証者に依存するリスクがどの程度明確に説明されていたのかという点です。
訴訟はまだ初期段階にあり、双方の主張は引き続き争われています。それでも今回のケースは、急速に成長するクロスチェーンインフラ分野において、責任、セキュリティ構成、そして推奨事項の透明性がますます重要になっていることを示しています。
