Evercrest Technologies,即DeFi协议KelpDAO背后的公司,已对LayerZero Labs及其联合创始人Bryan Pellegrino提起民事诉讼。此次争议与4月发生的一起跨链桥漏洞事件有关,约有116,500 rsETH受到影响,按事发时价格计算,价值约2.92亿美元。
诉讼已提交至不列颠哥伦比亚省最高法院。Evercrest指控LayerZero存在疏忽、过失性失实陈述以及诽谤。该公司认为,此次攻击源于LayerZero安全基础设施的问题,而不是KelpDAO自身系统中的漏洞。
LayerZero对此予以否认。目前,诉状中的所有内容仍属于双方各自的主张,尚未得到法院确认。
争议核心在于跨链桥的安全配置
该事件发生于4月18日,涉及通过与Unichain相关基础设施转移的rsETH。案件的核心争议之一,是用于验证不同区块链之间消息的Decentralized Verifier Network(DVN)配置。
在涉事配置中,一条消息只需要一个DVN即可获得批准,而该验证器由LayerZero运营。这与多DVN模式不同,后者通常要求多个独立验证器共同确认消息后,才能继续处理。
Evercrest声称,LayerZero在跨链桥上线前就知道并批准了这一配置。根据诉状,LayerZero方面在2024年2月曾向该公司表示,使用默认DVN配置不应带来问题。
Evercrest还称,LayerZero在同年3月建议其采用与另一个跨链桥已使用方案类似的结构。
根据原告的说法,这些沟通使其有理由相信所选择的架构能够提供足够的安全保障。
Evercrest称相关风险并未被充分披露
诉状称,LayerZero曾将其DVN基础设施描述为具备冗余、监控和告警机制的系统。
Evercrest还表示,LayerZero此前主要将DVN被攻破的后果描述为消息验证错误的风险,但并未警告称,仅使用一个验证器可能会为整个跨链桥形成关键单点故障。
根据Evercrest的说法,攻击发生在4月18日17:35左右(UTC)。公司称,攻击者通过社会工程手段诱使一名LayerZero开发者的电脑安装恶意软件,随后获得了对LayerZero基础设施的访问权限。
不过,这些情况目前尚未得到法院确认,也没有证据证明LayerZero系统确实以所描述的方式遭到入侵。
双方对单一DVN模式的判断存在分歧
Evercrest还声称,LayerZero针对不同开发者提供了不同程度的安全警告。
原告特别提到,另一个项目USDT0此前曾收到有关默认或简化DVN配置风险的警告,而KelpDAO在漏洞事件发生前据称并未收到类似提醒。
这一点可能会成为有关疏忽和失实陈述指控的重要部分。Evercrest实际上是在主张,LayerZero可能了解相关风险,但没有以一致方式向所有合作方进行说明。
LayerZero则持不同立场,并表示,仅依赖单一DVN违背其推荐的安全模型,该模型更倾向于使用多个独立验证器。
因此,法院可能需要重点判断KelpDAO究竟收到了哪些具体建议,以及该项目是否有合理依据依赖这些建议。
诉讼并不仅限于漏洞的技术原因
Evercrest还对事件发生后LayerZero及Bryan Pellegrino公开发表的言论提出异议。
该公司否认KelpDAO的配置直接违背了LayerZero推荐的多DVN安全模型这一说法。
Evercrest还称,Pellegrino公开将所选配置的责任归咎于KelpDAO,对该协议的声誉造成了损害。
基于此,公司除提出疏忽和过失性失实陈述指控外,还加入了与诽谤有关的索赔请求。
诉讼同时要求额外赔偿和惩罚性赔偿,但并未说明最终可能要求的具体金额。
Pellegrino已公开否认这些指控,称其毫无根据,并表示将为自己的立场进行辩护。
KelpDAO称此次事件对业务造成了重大影响
根据Evercrest的说法,此次事件带来的影响远超直接受到漏洞影响的资产。
该公司声称,事件发生后,用户从KelpDAO提取了超过6.5亿美元的资产。
Evercrest还表示,此次漏洞破坏了其稳定币战略,并最终导致sbUSD产品停止发行。
攻击发生后,公司还开始将rsETH迁移至另一种跨链安全模型,以降低对涉事基础设施的依赖。
该案件可能影响跨链基础设施中的责任划分
Evercrest与LayerZero之间的争议已经超出单一漏洞事件本身。它提出了一个更广泛的问题:当应用选择特定安全配置时,跨链基础设施提供商与应用之间应如何分担责任。
如果法院需要判断验证器遭到攻破后所产生损失应由谁承担责任,这一案件可能也会影响其他依赖外部消息协议和跨链桥基础设施的项目。
预计案件会特别关注是谁决定了安全架构、上线前提供了哪些建议,以及依赖单一验证器的风险是否被充分、清晰地说明。
目前诉讼仍处于早期阶段,双方的说法仍存在争议。尽管如此,这起案件已经凸显出,在快速发展的跨链基础设施领域,责任归属、安全配置以及风险建议透明度正变得越来越重要。
