Evercrest Technologies, das Unternehmen hinter KelpDAO, hat in British Columbia eine Zivilklage gegen LayerZero Labs, zwei verbundene Unternehmen und Mitgründer Bryan Pellegrino eingereicht. Anlass ist der Exploit vom 18. April, bei dem 116.500 rsETH im Wert von rund 292 Millionen Dollar betroffen waren. Die Klage wirft den Beklagten Fahrlässigkeit, fahrlässige Falschdarstellung und Verleumdung vor und fordert Schadenersatz, darunter erhöhten und Strafschadenersatz.
Laut Klageschrift hat LayerZero die Konfiguration des dezentralen Verifier-Netzwerks der Unichain-Bridge mit einem einzelnen Verifier geprüft und gebilligt. Evercrest zufolge schrieb LayerZero am 2. Februar 2024, an der Standardeinstellung sei „nichts auszusetzen“, und wies das Unternehmen am 21. März an, dieselbe Konfiguration wie bei einer anderen Bridge zu verwenden. LayerZero habe nicht vor dem Sicherheitsrisiko gewarnt, das mit einem einzelnen Verifier verbunden sei, und auch nicht den Einsatz mehrerer DVNs empfohlen.
Warum das wichtig ist
Im Mittelpunkt der Klage steht die Frage, wer dafür verantwortlich war, die Risiken einer Bridge-Sicherheitskonfiguration zu bewerten und zu kommunizieren. Evercrest zufolge stellte LayerZero seine DVN-Infrastruktur als durch Redundanz, Überwachung und Warnmeldungen abgesichert dar. Zudem habe LayerZero erklärt, ein kompromittierter Verifier könne höchstens daran scheitern, eine Nachricht korrekt zu verifizieren. Laut Klage verschaffte sich ein Angreifer Zugang zu LayerZeros Sicherheitsinfrastruktur, nachdem er mithilfe von Social Engineering Schadsoftware auf dem Computer eines Entwicklers installiert hatte.
Evercrest erklärt außerdem, LayerZero habe einen anderen Entwickler, USDT0, bereits vor dem Exploit vor Risiken im Zusammenhang mit standardmäßigen DVN-Konfigurationen gewarnt. Diese Vorwürfe und die unterschiedlichen Darstellungen der Parteien dazu, ob die Konfiguration den Empfehlungen von LayerZero entsprach, sind zentrale Streitpunkte. Pellegrino bezeichnete die Klage als „haltlos“ und erklärte, er werde sich verteidigen.
Auswirkungen auf den Markt
KelpDAO zufolge brachte der Exploit die Pläne des Unternehmens für Stablecoins durcheinander; das Produkt sbUSD wurde später eingestellt. Außerdem hat das Unternehmen damit begonnen, rsETH auf einen alternativen Sicherheitsstandard für Cross-Chain-Transaktionen umzustellen. Seit dem Angriff hätten Nutzer Vermögenswerte im Wert von mehr als 650 Millionen Dollar abgezogen, erklärt das Unternehmen. Das unterstreicht, wie sich Sicherheitsmängel bei Bridges auf das Vertrauen der Nutzer und die Liquidität von Protokollen auswirken können.
Häufig gestellte Fragen
-
Was fordert Evercrest in der Klage gegen LayerZero?
Evercrest wirft den Beklagten Fahrlässigkeit, fahrlässige Falschdarstellung und Verleumdung vor. Das Unternehmen fordert Schadenersatz, darunter erhöhten und Strafschadenersatz.
-
Welche Sicherheitskonfiguration wird in der Klage beanstandet?
Im Mittelpunkt steht die Konfiguration eines dezentralen Verifier-Netzwerks mit einem einzelnen Verifier, die von der Unichain-Bridge genutzt wurde.
-
Was soll LayerZero Evercrest laut Klage über die Konfiguration gesagt haben?
Evercrest zufolge bezeichnete LayerZero die Standardeinstellung als „unproblematisch“ und wies das Unternehmen an, dieselbe Konfiguration wie bei einer anderen Bridge zu verwenden.
-
Wie hat KelpDAO auf den Exploit reagiert?
KelpDAO zufolge begann das Unternehmen, rsETH auf einen alternativen Sicherheitsstandard für Cross-Chain-Transaktionen umzustellen. Das Produkt sbUSD wurde nach dem Angriff später eingestellt.
-
Was ist laut KelpDAO nach dem Exploit mit den Vermögenswerten der Nutzer geschehen?
KelpDAO zufolge haben Nutzer seit dem Exploit Vermögenswerte im Wert von mehr als 650 Millionen Dollar abgezogen.