google-news-img

LayerZero wegen rsETH-Sicherheitslücke verklagt – Streit um die Schuld eskaliert

Wichtige Erkenntnisse:

  • Die Muttergesellschaft von KelpDAO verklagt LayerZero wegen des Exploits der rsETH-Bridge im Wert von 292 Millionen US-Dollar.
  • Evercrest wirft LayerZero vor, die umstrittene „1-of-1“-DVN-Konfiguration der Bridge gebilligt zu haben.
  • Evercrest meldet Abhebungen in Höhe von über 650 Mio. US-Dollar; Pellegrino bezeichnet die Klage als unbegründet.

LayerZero sieht sich einer Klage der Muttergesellschaft von KelpDAO wegen des Exploits der rsETH-Brücke vom 18. April gegenüber, wodurch sich der Streit um die Verantwortlichkeit zuspitzt. Evercrest Technologies behauptet, Sicherheitsmängel hätten es Angreifern ermöglicht, 116.500 rsETH im Wert von damals etwa 292 Millionen US-Dollar zu stehlen.

Das Unternehmen stellt zudem spätere öffentliche Erklärungen in Frage, in denen die Bridge-Konfiguration von KelpDAO als Ursache genannt wurde, während Mitbegründer Bryan Pellegrino die Vorwürfe bestreitet.

Evercrest hat am Donnerstag beim Obersten Gerichtshof von British Columbia seine Zivilklage eingereicht. Zu den Beklagten zählen LayerZero Labs Ltd., LayerZero Labs Canada Inc. und Pellegrino.

- Advertisement -

Evercrest wirft fahrlässige Falschdarstellung, Fahrlässigkeit und Verleumdung vor und fordert Schadenersatz, der auch erhöhten Schadenersatz und Strafschadenersatz umfasst.

Klage gegen LayerZero stellt Sicherheitsversprechen der Bridge in Frage

Im Mittelpunkt der Klage steht die „1-of-1“-Konfiguration des dezentralen Verifizierungsnetzwerks (DVN) der Unichain-Bridge.

Evercrest behauptet, der Technologieanbieter habe diese Konfiguration vor dem Exploit geprüft und schriftlich bestätigt. In seiner Darstellung widerspricht das Unternehmen späteren Aussagen, wonach die Konfiguration von KelpDAO im Widerspruch zum vom Anbieter empfohlenen Multi-DVN-Modell gestanden habe.

- Advertisement -

Laut der Klageschrift hieß es in schriftlichen Mitteilungen vom 2. Februar 2024, es gebe „kein Problem“ bei der Verwendung der Standard-DVN-Konfiguration.

LayerZero sieht sich einer Klage von KelpDAO wegen eines Exploits der rsETH-Bridge gegenüber | Quelle: X
LayerZero sieht sich einer Klage von KelpDAO wegen eines Exploits der rsETH-Bridge gegenüber | Quelle: X

Evercrest behauptet ferner, dass es durch Anweisungen vom 21. März 2024 auf die identische „1-of-1“-Konfiguration einer anderen Bridge hingewiesen worden sei. Das Unternehmen führt beide Börsen als Beleg für seine Behauptungen hinsichtlich der erhaltenen Empfehlungen an.

In der Klage werden zudem Zusicherungen bezüglich Redundanz über mehrere Standorte hinweg, Überwachungssysteme und Warnmeldungen innerhalb der DVN-Infrastruktur des Anbieters beschrieben.

Evercrest gibt an, dass diese Zusicherungen dazu beigetragen hätten, dass es sich der Sicherheit des Systems bewusst geworden sei. Es wird behauptet, der Anbieter habe die maximale Auswirkung einer Kompromittierung des DVN darin beschrieben, dass eine Nachricht nicht korrekt verifiziert werden könne.

Evercrest stellt diesen Zusicherungen Warnungen gegenüber, die angeblich vor dem Angriff an USDT0 weitergeleitet wurden. Der Klage zufolge erhielt der Entwickler Warnungen bezüglich der Risiken, die mit den Standardkonfigurationen der DVNs verbunden sind.

Evercrest gibt an, weder entsprechende Warnungen bezüglich der Regelung mit einem einzigen Verifizierer noch die Empfehlung erhalten zu haben, mehrere DVNs einzusetzen.

Ausgenutztes Konto rückt Sicherheitsinfrastruktur in den Fokus

Der Klage zufolge ereignete sich der Angriff am 18. April um ca. 17:35 Uhr UTC. Evercrest behauptet, die Angreifer hätten sich Zugang zur Sicherheitsinfrastruktur des Anbieters verschafft, nachdem durch Social Engineering Malware auf dem Computer eines Entwicklers installiert worden war. Das Unternehmen führt den daraus resultierenden Exploit auf diesen Einbruch sowie auf angebliche Schwachstellen in der Technologie des Anbieters zurück.

Darüber hinaus argumentiert Evercrest, dass der Anbieter es versäumt habe, diese Schwachstellen offenzulegen und das Eindringen zu verhindern. Das Unternehmen behauptet, dass seine eigenen Systeme nicht die Ursache für den Exploit waren.

Diese Vorwürfe untermauern seine Bemühungen, die Verantwortung für die gestohlenen rsETH und den in seiner Klage beschriebenen daraus resultierenden Schaden zuzuweisen.

Der Rechtsstreit umfasst auch Äußerungen, die nach dem Angriff getätigt wurden. Evercrest erklärt, Pellegrino habe KelpDAO öffentlich dafür verantwortlich gemacht, die „1-of-1“-Konfiguration eingeführt zu haben, obwohl es zuvor schriftliche Empfehlungen gegeben habe, wie Evercrest darlegt.

Mit seiner Klage wegen Verleumdung ficht das Unternehmen diese öffentliche Darstellung ebenso an wie die Vorwürfe bezüglich der technischen Sicherheitsvorkehrungen und der vorherigen Kommunikation.

Auszahlungen und Produktänderungen nach dem Angriff

Über die gestohlenen Token hinaus gibt Evercrest an, dass Nutzer von KelpDAO nach dem Exploit Vermögenswerte in Höhe von mehr als 650 Millionen US-Dollar abgehoben hätten. Das Unternehmen behauptet zudem, der Vorfall habe seine Pläne für eine Stablecoin beeinträchtigt.

Sein sbUSD-Produkt wurde daraufhin eingestellt, was eine weitere in der Klageschrift beschriebene Folge darstellt. Unterdessen gibt Evercrest an, mit der Migration der rsETH-Brücke auf einen alternativen kettenübergreifenden Sicherheitsstandard begonnen zu haben.

In seiner öffentlichen Erklärung wird die Migration als Teil der Bemühungen zum Schutz der Vermögenswerte der Nutzer beschrieben. Das Unternehmen gibt an, dass es mit seiner Klage zudem eine Rechenschaftspflicht für den in der Klageschrift dargelegten Schaden einfordert.

Pellegrino wies die Vorwürfe in einer Stellungnahme auf X zurück. „Die Behauptung ist nach wie vor unbegründet“, erklärte er. Er fügte hinzu, dass er sich entsprechend verteidigen werde.

Disclaimer

The contents of this page are intended for general informational purposes and do not constitute financial, investment, or any other form of advice. Investing in or trading crypto assets carries the risk of financial loss. The forecasted data (also called “price prediction”) on this page are subject to change without notice and are not guaranteed to be accurate.

Our Newsletter

Subscribe to our newsletter to get the latest news and promotions.

Rupam Roy
Rupam Roy
I am a financial market enthusiast with 4 years of experience, specializing in crypto and the broader financial sector. A graduate in English Honours, I combine my journalistic passion with a deep interest in blockchain, digital assets, and fintech trends. Beyond reporting and editing, I like to write and compose songs.