KelpDAO poursuit LayerZero et son PDG, Bryan Pellegrino, pour le piratage de 292 millions de dollars en rsETH.
Le conflit entre KelpDAO et LayerZero a quitté X pour se retrouver devant un tribunal de Colombie-Britannique.
Le 24 septembre, Evercrest Technologies, société à l'origine du protocole de réinvestissement de liquidités KelpDAO, a déposé une plainte au civil devant la Cour suprême de la Colombie-Britannique contre LayerZero Labs Ltd., sa filiale canadienne, et son cofondateur et PDG, Bryan Pellegrino, nommément cité. L'affaire est instruite devant les tribunaux de Vancouver sous le numéro de dossier 267169. Evercrest Technologies invoque la fausse déclaration par négligence, la négligence et la diffamation, et réclame des dommages-intérêts majorés et punitifs, en sus des dommages-intérêts compensatoires qui pourraient en découler.
Kelp a annoncé la nouvelle elle-même:
« Nous avons déposé aujourd'hui une plainte contre LayerZero et son cofondateur, Bryan Pellegrino, afin d'obtenir réparation pour les préjudices liés à l'exploitation de la faille du pont LayerZero de rsETH survenue plus tôt cette année. Au lieu d'assumer leurs responsabilités, LayerZero et M. Pellegrino nous ont publiquement accusés de leurs erreurs ces derniers mois. Or, les faits sont clairs : LayerZero a examiné et approuvé par écrit le déploiement et la configuration de sa technologie. »
Pellegrino n'a pas tardé à répliquer. Sa réponse est apparue sur X avant même que la plupart des médias n'aient fini de rédiger la déclaration de Kelp :
« Evercrest (KelpDAO) a déposé aujourd'hui en Colombie-Britannique une assignation à comparaître contre moi et LZ. Cette assignation demeure sans fondement. Je les rencontrerai à Vancouver et me défendrai en conséquence. »
Deux versions, deux récits très différents concernant les mêmes documents. Voilà, en résumé, toute l'affaire.
Comment en sommes-nous arrivés là?
Retour au 18 avril. Un pirate a dérobé 116 500 rsETH (environ 292 millions de dollars à l'époque) sur le pont inter-chaînes de KelpDAO, qui reposait sur la plateforme de messagerie LayerZero. Ce piratage reste l'un des plus odieux de l'année dans le secteur de la finance décentralisée (DeFi), et ses conséquences ne se limitent pas aux fonds volés : selon Evercrest, les utilisateurs de Kelp ont retiré plus de 650 millions de dollars du protocole depuis.
Le document déposé repousse toutefois le véritable point de départ bien avant le 18 avril. Il indique que l'intrusion a commencé six semaines plus tôt, le 6 mars, lorsqu'un attaquant a utilisé l'ingénierie sociale pour installer un logiciel malveillant sur la machine d'un développeur de LayerZero et a discrètement manipulé les nœuds internes de LayerZero depuis cet appareil. Lorsqu'un message falsifié a finalement circulé, le pont de KelpDAO l'a laissé passer, car le déploiement rsETH fonctionnait sur un réseau de vérification décentralisé unique, LayerZero étant le seul et unique vérificateur. Aucune seconde signature n'était requise pour détecter une contrefaçon.
Ce détail précis est à l'origine de tout le conflit. La déclaration de LayerZero après le piratage l'a exprimé sans détour : la configuration, a écrit LayerZero, « contredit directement le modèle de redondance multi-DVN que LayerZero a toujours recommandé à tous ses partenaires d'intégration » — et KelpDAO, selon LayerZero, a malgré tout opté pour la configuration risquée 1-sur-1, contre l'avis des assureurs.
Evercrest présente les choses différemment. La plainte allègue que LayerZero a examiné et approuvé cette configuration précise par écrit, en indiquant d'abord à Kelp en février 2024 que la configuration par défaut à vérificateur unique ne posait « aucun problème », avant de l'orienter, le mois suivant, vers la configuration à vérificateur unique d'un autre protocole. Si Evercrest peut étayer ses dires avec la correspondance exacte, l'argument de LayerZero, « vous étiez prévenus », ressemble beaucoup plus à une plainte en diffamation.
Il est important de noter que LayerZero n'a pas maintenu sa position initiale longtemps. En quelques semaines, l'entreprise a partiellement nuancé ses propos, présentant des excuses que The Defiant a qualifiées de « tardives » et admettant avoir commis une erreur en laissant son propre DVN agir comme unique vérificateur pour les transferts de grande valeur. Parallèlement, elle a révélé que le groupe Lazarus avait infecté son infrastructure RPC interne et lancé une attaque DDoS contre un fournisseur externe à peu près au même moment. Les enquêteurs, dont LayerZero, pointent du doigt TraderTraitor, l'unité de Lazarus liée à la Corée du Nord.
En mai, Kelp avait clairement cessé d'attendre que la situation se calme. L'entreprise annonçait le transfert de rsETH vers le protocole d'interopérabilité interchaînes de Chainlink, affirmant sans ambages que LayerZero avait « rejeté la faute sur les utilisateurs pour un problème causé par sa propre défaillance d'infrastructure ». Le stablecoin sbUSD que Kelp développait fut, quant à lui, abandonné.
Que demande réellement Evercrest?
Outre les dommages-intérêts pour négligence et diffamation, Decrypt rapporte que la plainte vise également à obtenir une contribution d'environ 2 000 ETH pour reconstruire le capital de rsETH — une somme qui s'ajoute à ce qu'un tribunal pourrait accorder pour le préjudice moral et financier qu'Evercrest affirme avoir subi.
En vertu des règles de procédure civile de la Colombie-Britannique, LayerZero et Pellegrino disposent de 21 jours pour répondre une fois la signification effectuée au Canada, ou de 35 jours si elle a lieu à l'étranger. Ces dispositions n'ont pas encore été testées devant un juge, et LayerZero maintient que la décision d'imposer un vérificateur unique revenait à Kelp. Pellegrino, quant à lui, continue de qualifier la poursuite de sans fondement et affirme ne pas vouloir transiger.
En comparant les deux versions, il n'y a pas de terrain d'entente évident : LayerZero affirme avoir averti Kelp, tandis que Kelp affirme que LayerZero a donné son accord par écrit. Un tribunal de Vancouver devra trancher, et quelle que soit la décision, il faut s'attendre à ce que la documentation DVN de chaque protocole de pontage soit beaucoup plus rigoureuse par la suite.

5% de bonus de dépôt jusqu'à 100 gemmes

0% de frais sur les dépôts et les retraits de peau.


11% de Bonus de Dépôt + FreeSpin
10% DE BONUS SUPPLÉMENTAIRE SUR DÉPÔT + 2 TOURS DE ROUE GRATUITS
Cas gratuit et 100% de bonus de bienvenue
5 étuis gratuits, gratuité et bonus quotidiens

3 mallettes gratuites et un bonus de 5% ajouté à tous les dépôts en espèces.

+5% sur le dépôt


Commentaires