LayerZero sagsøges i forbindelse med rsETH-sårbarheden, mens striden om ansvaret eskalerer

0
15
LayerZero KelpDAO-sårbarhed

Vigtige indsigter:

  • KelpDAOs moderselskab sagsøger LayerZero for udnyttelsen af rsETH-broen til en værdi af 292 millioner dollars.
  • Evercrest hævder, at LayerZero godkendte broens omstridte 1-af-1 DVN-konfiguration.
  • Evercrest rapporterer om udbetalinger på over 650 mio. dollar; Pellegrino kalder kravet grundløst.

LayerZero står over for en retssag fra KelpDAOs moderselskab vedrørende udnyttelsen af rsETH-broen den 18. april, hvilket eskalerer deres uenighed om ansvaret. Evercrest Technologies hævder, at sikkerhedsbrud gjorde det muligt for angribere at stjæle 116.500 rsETH, der på det tidspunkt havde en værdi på ca. 292 millioner dollar.

Virksomheden sætter også spørgsmålstegn ved senere offentlige udtalelser, der giver KelpDAO’s brokonfiguration skylden, mens medstifter Bryan Pellegrino bestrider beskyldningerne.

Evercrest indgav torsdag sin stævning ved Højesteretten i British Columbia. Blandt de sagsøgte er LayerZero Labs Ltd., LayerZero Labs Canada Inc. og Pellegrino.

Evercrest gør gældende, at der er tale om uagtsom vildledning, uagtsomhed og æreskrænkelse, og kræver erstatning, der omfatter forhøjet erstatning og strafskadeserstatning.

LayerZero-sag sætter spørgsmålstegn ved sikkerhedsgarantierne for Unichain-broen

Klagen drejer sig om Unichain-bruggens 1-af-1-konfiguration af det decentraliserede verifikatornetværk, eller DVN.

Evercrest hævder, at teknologileverandøren gennemgik og godkendte denne opsætning skriftligt inden udnyttelsen. Selskabets redegørelse anfægter senere udtalelser om, at KelpDAO’s konfiguration var i strid med leverandørens anbefalede multi-DVN-model.

Ifølge sagsanlægget fremgik det af skriftlig kommunikation dateret den 2. februar 2024, at der ikke var »noget problem« med at anvende standard-DVN-konfigurationen.

LayerZero står over for en retssag anlagt af KelpDAO vedrørende udnyttelse af rsETH-broen | Kilde: X
LayerZero står over for en retssag anlagt af KelpDAO vedrørende udnyttelse af rsETH-broen | Kilde: X

Evercrest hævder desuden, at instruktioner den 21. marts 2024 henviste selskabet til en anden bridges identiske 1-af-1-opsætning. Selskabet henviser til begge børser til støtte for sine påstande vedrørende den rådgivning, det modtog.

I klageskriftet beskrives der også forsikringer om redundans på tværs af flere lokationer, overvågningssystemer og alarmer inden for udbyderens DVN-infrastruktur.

Evercrest siger, at disse forsikringer bidrog til selskabets opfattelse af systemets sikkerhed. Selskabet hævder, at udbyderen beskrev den maksimale risiko ved et kompromitteret DVN-system som manglende evne til at verificere en besked korrekt.

Evercrest stiller disse forsikringer op mod advarsler, der angiveligt blev videregivet til USDT0 før angrebet. Ifølge klagen modtog udvikleren advarsler om risici forbundet med standardkonfigurationer af DVN’er.

Evercrest hævder, at selskabet hverken modtog tilsvarende advarsler om ordningen med én verifikator eller råd om at anvende flere DVN’er.

Udnyttelse af konto sætter sikkerhedsinfrastrukturen i tvivl

Ifølge klagen fandt angrebet sted omkring kl. 17:35 UTC den 18. april. Evercrest hævder, at angriberne fik adgang til udbyderens sikkerhedsinfrastruktur, efter at social engineering førte til installation af malware på en udviklers computer. Selskabet tilskriver det efterfølgende udnyttelsesangreb dette indbrud og påståede svagheder i udbyderens teknologi.

Derudover argumenterer Evercrest for, at udbyderen undlod at oplyse om disse svagheder og forhindre infiltrationen. Virksomheden hævder, at dens egne systemer ikke var årsagen til udnyttelsen.

Disse påstande styrker selskabets bestræbelser på at placere ansvaret for de stjålne rsETH og den efterfølgende skade, der er beskrevet i klagen.

Tvisten omfatter også udtalelser fremsat efter angrebet. Evercrest siger, at Pellegrino offentligt beskyldte KelpDAO for at have indført 1-af-1-konfigurationen, på trods af de tidligere skriftlige tilsagn, som selskabet beskriver.

Dets påstand om æreskrænkelse anfægter denne offentlige redegørelse sammen med påstandene vedrørende tekniske sikkerhedsforanstaltninger og tidligere kommunikation.

Udbetalinger og produktændringer efter angrebet

Ud over de stjålne tokens siger Evercrest, at KelpDAO-brugere hævede mere end 650 millioner dollars i aktiver efter udnyttelsen. Virksomheden hævder også, at hændelsen forstyrrede dens planer for stablecoins.

Dets sbUSD-produkt blev lukket ned efterfølgende, hvilket udgør en yderligere konsekvens, der er beskrevet i sagsanlægget. I mellemtiden oplyser Evercrest, at det er begyndt at migrere rsETH’s bro til en alternativ sikkerhedsstandard på tværs af blockchains.

I sin offentlige erklæring beskriver selskabet migreringen som en del af bestræbelserne på at beskytte brugernes aktiver. Selskabet oplyser, at sagsanlægget også har til formål at sikre, at der tages ansvar for den skade, der er beskrevet i klagen.

Pellegrino afviste beskyldningerne i et svar på X. »Påstanden er stadig ubegrundet,« sagde han. Han tilføjede, at han ville forsvare sig i overensstemmelse hermed.