Evercrest Technologies, компанія, що стоїть за DeFi-протоколом KelpDAO, подала цивільний позов проти LayerZero Labs та її співзасновника Браяна Пеллегріно. Суперечка пов’язана з квітневим експлойтом кросчейн-мосту, який торкнувся приблизно 116 500 rsETH вартістю близько $292 млн на момент інциденту.
Позов було подано до Верховного суду Британської Колумбії. Evercrest висуває звинувачення у недбалості, необережному викривленні інформації та наклепі. Компанія стверджує, що причиною атаки став збій в інфраструктурі безпеки LayerZero, а не вразливість у власних системах KelpDAO.
LayerZero заперечує таку позицію. Усі твердження, викладені в позові, поки що залишаються позицією сторін і не були доведені в суді.
Суперечка зосереджена навколо конфігурації безпеки мосту
Інцидент стався 18 квітня та був пов’язаний із rsETH, які переміщувалися через інфраструктуру, пов’язану з Unichain. Одним із центральних питань судової справи стала конфігурація Decentralized Verifier Network (DVN), яка використовувалася для перевірки повідомлень між блокчейнами.
У розглянутій конфігурації для підтвердження повідомлення був потрібен лише один DVN, яким керувала LayerZero. Це відрізняється від моделі з кількома DVN, де для обробки повідомлення може знадобитися підтвердження кількох незалежних верифікаторів.
Evercrest стверджує, що LayerZero знала про обрану конфігурацію та схвалила її до запуску мосту. У позові йдеться, що в лютому 2024 року представники LayerZero повідомили компанії, що використання стандартної DVN-конфігурації не повинно створювати проблем.
Evercrest також заявляє, що в березні LayerZero рекомендувала використовувати подібну схему, яка вже була реалізована в іншому кросчейн-мості.
За версією позивача, ці повідомлення дали підстави вважати, що обрана архітектура забезпечує достатній рівень безпеки.
Evercrest заявляє, що ризики не були належним чином розкриті
У позові зазначається, що LayerZero описувала свою DVN-інфраструктуру як систему з резервуванням, моніторингом і механізмами сповіщення.
Evercrest також стверджує, що LayerZero раніше описувала наслідки потенційної компрометації DVN переважно як ризик некоректної перевірки повідомлення, але не попередила, що використання одного верифікатора може створити критичну єдину точку відмови для всього мосту.
За версією Evercrest, атака сталася приблизно о 17:35 UTC 18 квітня. Компанія стверджує, що зловмисник отримав доступ до інфраструктури LayerZero після того, як за допомогою соціальної інженерії домігся встановлення шкідливого ПЗ на комп’ютер одного з розробників LayerZero.
Ці обставини поки що не встановлені судом. Також не підтверджено, що системи LayerZero були скомпрометовані саме в описаний спосіб.
Сторони розходяться в оцінці моделі з одним DVN
Evercrest також стверджує, що LayerZero надавала різний рівень попереджень щодо безпеки різним розробникам.
Зокрема, позивач заявляє, що інший проєкт, USDT0, раніше отримував попередження про ризики, пов’язані зі стандартними або спрощеними DVN-конфігураціями, тоді як KelpDAO нібито не отримала аналогічного попередження до експлойту.
Ця частина справи може мати важливе значення для претензій щодо недбалості та викривлення інформації. По суті, Evercrest стверджує, що LayerZero могла знати про відповідні ризики, але не донесла їх однаково до всіх партнерів.
LayerZero дотримується іншої позиції та заявляє, що використання лише одного DVN суперечить рекомендованій моделі безпеки, яка передбачає кількох незалежних верифікаторів.
Таким чином, одним із ключових питань у суді може стати те, які саме рекомендації фактично були надані KelpDAO і чи обґрунтовано проєкт міг на них покладатися.
Позов виходить за межі технічної причини експлойту
Evercrest також оскаржує публічні заяви, зроблені LayerZero та Браяном Пеллегріно після інциденту.
Компанія не погоджується з твердженням про те, що конфігурація KelpDAO прямо суперечила рекомендованій LayerZero моделі безпеки з кількома DVN.
Evercrest також заявляє, що публічні коментарі Пеллегріно, у яких відповідальність за обрану конфігурацію покладалася на KelpDAO, завдали шкоди репутації протоколу.
На цій підставі компанія додала до позову вимоги, пов’язані з наклепом, поряд зі звинуваченнями у недбалості та необережному викривленні фактів.
Позов також передбачає вимоги про додаткове та штрафне відшкодування збитків, хоча конкретна сума потенційної компенсації не вказана.
Пеллегріно публічно відкинув звинувачення, назвавши їх безпідставними, і заявив, що має намір захищати свою позицію.
KelpDAO заявляє про серйозні наслідки для бізнесу
За версією Evercrest, наслідки інциденту вийшли далеко за межі активів, безпосередньо затронутих експлойтом.
Компанія стверджує, що після інциденту користувачі вивели з KelpDAO активи на суму понад $650 млн.
Evercrest також пов’язує експлойт із порушенням своєї стратегії розвитку стейблкоїн-напряму, що в підсумку сприяло припиненню випуску продукту sbUSD.
Після атаки компанія також почала переводити rsETH на іншу модель кросчейн-безпеки, щоб зменшити залежність від інфраструктури, яка використовувалася під час експлойту.
Справа може вплинути на підхід до розподілу відповідальності в кросчейн-інфраструктурі
Суперечка між Evercrest і LayerZero виходить за межі одного конкретного експлойту. Вона порушує ширше питання про те, як має розподілятися відповідальність між постачальником кросчейн-інфраструктури та застосунком, який обирає конкретну конфігурацію безпеки.
Якщо суду доведеться визначити, хто має нести відповідальність за наслідки компрометації верифікатора, ця справа може мати значення і для інших проєктів, які покладаються на зовнішні messaging-протоколи та інфраструктуру мостів.
Особлива увага, ймовірно, буде приділена тому, хто визначав архітектуру безпеки, які рекомендації були надані до запуску та наскільки чітко були описані ризики використання одного верифікатора.
Судовий процес поки що перебуває на ранній стадії, а твердження обох сторін залишаються предметом спору. Водночас сама справа вже демонструє, наскільки важливими стають питання відповідальності, конфігурації безпеки та прозорості рекомендацій у секторі кросчейн-інфраструктури.
