Компания Evercrest Technologies, стоящая за DeFi-протоколом KelpDAO, подала гражданский иск против LayerZero Labs и ее соучредителя Брайана Пеллегрино. Разбирательство связано с апрельским эксплойтом кросс-чейн моста, затронувшим около 116 500 rsETH, стоимость которых на момент инцидента оценивалась примерно в $292 млн.
Иск был подан в Верховный суд Британской Колумбии. Evercrest выдвигает обвинения в халатности, небрежном искажении информации и клевете. Компания утверждает, что причиной атаки стала проблема в инфраструктуре безопасности LayerZero, а не уязвимость непосредственно в системах KelpDAO.
LayerZero оспаривает эту позицию. Все приведенные в иске утверждения пока остаются заявлениями сторон и не были подтверждены судом.
Спор сосредоточен вокруг конфигурации безопасности моста
Инцидент произошел 18 апреля и затронул rsETH, которые перемещались через инфраструктуру Unichain. Одним из центральных вопросов судебного разбирательства стала конфигурация Decentralized Verifier Network (DVN), используемая для проверки сообщений между блокчейнами.
В рассматриваемой конфигурации для подтверждения сообщения требовался только один DVN, который управлялся LayerZero. Это отличается от архитектуры с несколькими независимыми верификаторами, где обработка сообщения может требовать подтверждения сразу нескольких сторон.
Evercrest утверждает, что LayerZero знала о выбранной конфигурации и одобрила ее до запуска моста. В иске говорится, что в феврале 2024 года представители LayerZero сообщили компании, что использование стандартной DVN-конфигурации не должно создавать проблем.
Кроме того, Evercrest утверждает, что в марте LayerZero рекомендовала использовать аналогичную схему, применявшуюся в другом кросс-чейн решении.
По версии истца, эти рекомендации дали основания считать, что выбранная архитектура обеспечивает достаточный уровень защиты.
Evercrest заявляет о недостаточном предупреждении о рисках
В иске говорится, что LayerZero описывала свою DVN-инфраструктуру как систему с резервированием, мониторингом и механизмами оповещения.
Evercrest также утверждает, что LayerZero ранее объясняла последствия потенциальной компрометации DVN в основном как риск неправильной проверки сообщений, но не предупредила, что использование одного верификатора может создать критическую точку отказа для всего моста.
Согласно версии Evercrest, атака произошла около 17:35 UTC 18 апреля. Компания утверждает, что злоумышленник смог получить доступ к инфраструктуре LayerZero после того, как с помощью социальной инженерии добился установки вредоносного ПО на компьютер одного из разработчиков.
Эти обстоятельства пока не установлены судом. Не подтверждено и то, что системы LayerZero действительно были скомпрометированы именно описанным способом.
Стороны расходятся в оценке модели с одним DVN
Evercrest также утверждает, что LayerZero предоставляла разный уровень предупреждений различным разработчикам.
В частности, истец заявляет, что другой проект, USDT0, ранее получал предупреждения о рисках использования стандартных или упрощенных DVN-конфигураций, тогда как KelpDAO аналогичной информации до эксплойта якобы не получила.
Эта часть дела может оказаться важной для претензий о халатности и недостоверном представлении информации. Evercrest фактически утверждает, что LayerZero могла знать о потенциальных рисках, но не донесла их одинаково до всех партнеров.
LayerZero придерживается иной позиции и заявляет, что использование единственного DVN противоречит рекомендуемой модели безопасности, предусматривающей несколько независимых верификаторов.
Таким образом, одним из ключевых вопросов суда может стать то, какие именно рекомендации действительно были предоставлены KelpDAO и насколько обоснованно проект мог на них полагаться.
Иск касается не только технической причины атаки
Evercrest также оспаривает публичные заявления, сделанные LayerZero и Брайаном Пеллегрино после инцидента.
Компания не согласна с утверждением о том, что конфигурация KelpDAO напрямую противоречила рекомендуемой LayerZero модели с несколькими DVN.
Кроме того, Evercrest заявляет, что публичные комментарии Пеллегрино, в которых ответственность за выбранную схему возлагалась на KelpDAO, нанесли ущерб репутации проекта.
На этом основании компания включила в иск требования, связанные с клеветой, наряду с обвинениями в халатности и небрежном искажении фактов.
Также запрашиваются дополнительные и штрафные убытки, однако конкретная сумма потенциальной компенсации в заявлении не указана.
Пеллегрино публично отверг обвинения, назвав их необоснованными, и заявил о намерении защищать свою позицию.
KelpDAO заявляет о серьезных последствиях для бизнеса
По версии Evercrest, последствия инцидента вышли далеко за рамки непосредственно затронутых активов.
Компания утверждает, что после эксплойта пользователи вывели из KelpDAO активы на сумму более $650 млн.
Кроме того, Evercrest связывает инцидент с нарушением своей стратегии развития стейблкоин-направления, что в конечном итоге привело к прекращению выпуска продукта sbUSD.
После атаки компания также начала переводить rsETH на другую модель межсетевой безопасности, чтобы снизить зависимость от инфраструктуры, которая использовалась в момент эксплойта.
Дело может повлиять на подход к ответственности в кросс-чейн инфраструктуре
Разбирательство между Evercrest и LayerZero выходит за рамки одного конкретного эксплойта. Оно поднимает более широкий вопрос о том, как должна распределяться ответственность между поставщиком кросс-чейн инфраструктуры и приложением, которое выбирает конкретную конфигурацию безопасности.
Если суду потребуется определить, кто должен отвечать за последствия компрометации верификатора, это может иметь значение и для других проектов, использующих внешние messaging-протоколы и мосты.
Особое внимание, вероятно, будет уделено тому, кто определял архитектуру безопасности, какие рекомендации предоставлялись до запуска и насколько ясно были описаны риски использования единственного верификатора.
Пока судебное разбирательство находится на ранней стадии, а утверждения обеих сторон остаются предметом спора. Однако сам иск уже показывает, насколько важными становятся вопросы ответственности, конфигурации безопасности и прозрачности рекомендаций в быстро растущем секторе кросс-чейн инфраструктуры.
