Kryptovaliutų protokolą KelpDAO vystanti bendrovė Evercrest Technologies pateikė civilinį ieškinį Britų Kolumbijos Aukščiausiajam Teismui prieš „LayerZero Labs“ ir vieną iš jos įkūrėjų Bryaną Pellegrino. Ieškinyje teigiama, kad „LayerZero“ veiksmai ir vieši pareiškimai prisidėjo prie reputacinės ir finansinės žalos po didelio masto atakos.
Byla siejama su balandžio 18 dieną įvykusiu rsETH tilto išnaudojimu, per kurį buvo pasisavinta 116 500 rsETH, tuomet vertintų maždaug 270 000 000 eurų. Dokumentuose minimi galimi teisiniai pagrindai apima aplaidų klaidinimą, aplaidumą ir šmeižtą.
Ginčas dėl DVN konfigūracijos
Evercrest teigia, kad „LayerZero“ peržiūrėjo ir iš esmės pritarė vadinamajai 1 iš 1 DVN konfigūracijai, kuri buvo naudota Unichain tiltui. DVN šiame kontekste yra decentralizuotas patikros tinklas, padedantis validuoti tarpgrandinius pranešimus ir operacijas.
Anot ieškinio, 2024 metais vasario 2 dieną rašytinėje komunikacijoje „LayerZero“ esą nurodė, kad naudoti numatytąją DVN konfigūraciją problemų nekelia. Taip pat teigiama, kad 2024 metais kovo 21 dieną Evercrest buvo nukreipta naudoti tą pačią 1 iš 1 konfigūraciją kaip ir kitas tiltas.
Ieškinyje tvirtinama, kad „LayerZero“ savo DVN infrastruktūrą pristatė kaip turinčią atsargines priemones, stebėseną ir įspėjimų sistemas. Evercrest versija remiasi tuo, kad net DVN kompromitavimo atveju blogiausias scenarijus buvo pateikiamas kaip pranešimo nepatvirtinimas, o ne galimybė neteisingai patvirtinti žinutę.
Kas, pasak ieškinio, įvyko per ataką
Evercrest teigimu, balandžio 18 dieną apie 17.35 koordinuotuoju pasauliniu laiku užpuolikas galėjo gauti prieigą prie „LayerZero“ saugumo infrastruktūros. Kaip nurodoma, tai esą įvyko pasitelkus socialinę inžineriją ir įdiegus kenkėjišką programą „LayerZero“ darbuotojo kompiuteryje.
Dokumente pabrėžiama pozicija, kad incidentas nebuvo KelpDAO sistemų gedimas, o „LayerZero“ saugumo infrastruktūros nesėkmė. Evercrest taip pat teigia nebuvusi perspėta, jog 1 iš 1 konfigūracija, paremta „LayerZero“ DVN, gali kelti išskirtinę riziką, ir kad jai nebuvo aiškiai rekomenduota naudoti kelių DVN modelį.
Ieškinyje taip pat teigiama, kad „LayerZero“ iki incidento kitam kūrėjui buvo išreiškusi perspėjimų dėl numatytųjų DVN konfigūracijų rizikų. Ši aplinkybė minima kaip argumentas, kad Evercrest galėjo būti informuota detaliau ir anksčiau.
Pasekmės protokolui ir vieša reakcija
Evercrest nurodo, kad incidentas sutrikdė KelpDAO planus, susijusius su stabilios vertės produkto sbUSD vystymu, o vėliau šis produktas buvo uždarytas. Taip pat teigiama, kad pradėtas rsETH migravimo procesas į alternatyvų tarpgrandinių operacijų saugumo standartą.
Byloje kritikuojama ir „LayerZero“ vieša komunikacija po įsilaužimo. Evercrest ginčija teiginį, kad pasirinkta konfigūracija esą „tiesiogiai prieštaravo“ rekomenduojamam kelių DVN modeliui, ir tvirtina, kad viešojoje erdvėje kaltė buvo permesta protokolui dėl 1 iš 1 sprendimo.
„Šis ieškinys ir toliau yra nepagrįstas, o aš ginsiuosi atitinkamai“, – sakė Bryanas Pellegrino.
Evercrest siekia žalos atlyginimo dėl aplaidžiai suteiktos informacijos, aplaidumo ir šmeižto, taip pat prašo priteisti papildomą žalą. Ieškinyje taip pat teigiama, kad po incidento naudotojai iš protokolo galėjo atsiimti daugiau kaip 600 000 000 eurų vertės turto.
Ši byla išryškina platesnę rinkos problemą, kai tarpgrandinių tiltų saugumas priklauso ne tik nuo kodo, bet ir nuo operacinės saugos, prieigos valdymo bei trečiųjų šalių infrastruktūros. Pastaraisiais metais būtent tiltai išlieka vienu dažniausių taikinių, o incidentai dažnai paskatina griežtesnes konfigūracijas, auditus ir rizikos paskirstymą per kelis nepriklausomus patikros mechanizmus.


