A empresa por trás do KelpDAO, a Evercrest Technologies, entrou com uma ação contra a LayerZero e seu cofundador Bryan Pellegrino após o exploit que drenou US$ 292 milhões do protocolo de restaking em abril.

O processo, apresentado na Suprema Corte da Colúmbia Britânica, no Canadá, acusa a LayerZero de ter aprovado por escrito a configuração de ponte que acabou permitindo o ataque. A Evercrest também alega negligência, representação negligente e difamação, além de pedir indenizações agravadas e punitivas.

O ponto central da disputa é a estrutura de validação usada nas bridges do KelpDAO. O sistema funcionava com um modelo 1-de-1, no qual a própria rede de verificadores da LayerZero era a única responsável por confirmar que tokens haviam sido bloqueados em uma rede antes da emissão de ativos equivalentes em outra.

Segundo a ação, a LayerZero teria orientado a Evercrest a adotar essa configuração. Em fevereiro de 2024, a empresa teria considerado o código “good” e afirmado que não havia “[n]o problem” em utilizar a configuração padrão. No mês seguinte, a Evercrest afirma ter recebido uma orientação explícita para usar o modelo 1-de-1 com o próprio verificador da LayerZero.

O que aconteceu com o KelpDAO

De acordo com o processo, o ataque começou em março de 2025, quando um invasor instalou malware no computador de um desenvolvedor da LayerZero. Posteriormente, os nós da LayerZero teriam sido manipulados para fornecer informações falsas ao sistema de verificação.

Em 18 de abril, o atacante desativou os nós de terceiros usados pelo verificador. Com isso, o sistema recebeu uma informação falsa de que 116.500 rsETH estavam bloqueados na Unichain, embora os tokens não estivessem lá.

Como apenas um verificador era necessário para aprovar a mensagem, os ativos equivalentes acabaram sendo emitidos sem lastro. A Evercrest afirma que conseguiu interromper as bridges aproximadamente uma hora depois e impedir uma segunda tentativa de exploração.

A empresa também contesta a forma como a LayerZero descreveu o episódio posteriormente. Em seu comunicado sobre o incidente, a LayerZero afirmou que a configuração com um único verificador contrariava o modelo com múltiplas redes de validação que a empresa dizia recomendar de forma consistente aos seus parceiros.

Pellegrino publicou uma mensagem afirmando que ninguém deveria depender de um único DVN. Segundo a ação, porém, a LayerZero posteriormente reconheceu que havia “made a mistake by allowing [its] DVN to act as a 1-of-1 DVN for high-value transactions.”

A Evercrest também afirma que a LayerZero alertou outro desenvolvedor, o USDT0, sobre os riscos das configurações padrão de seus verificadores entre o fim de 2024 e o início de 2025. Segundo a empresa, um aviso semelhante não foi feito ao KelpDAO.

A ação inclui entre os danos alegados uma contribuição de 2.000 ETH para restaurar o lastro do rsETH, mais de US$ 650 milhões em retiradas desde o exploit e uma queda do token KERNEL que teria levado a alertas de reguladores e exchanges.

Pellegrino respondeu que o processo “continues to be meritless” e afirmou que pretende se defender em Vancouver. As acusações apresentadas pela Evercrest ainda não foram analisadas em julgamento, e, até o momento descrito na fonte, nenhuma resposta formal à ação havia sido apresentada.

Compartilhe esta notícia
Luíza Nunes
Escrito por

Luíza Nunes