Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
KelpDAO подала позов проти LayerZero через злом моста на $292 мільйони
Безпека

KelpDAO подала позов проти LayerZero через злом моста на $292 мільйони

25 вересня 2026 р.4 хв читання

Компанія Evercrest Technologies, що керує протоколом рестейкінгу KelpDAO, подала позов проти LayerZero Labs та співзасновника моста Браяна Пеллегріно. Причиною став квітневий злом моста на 292 мільйони доларів, який Evercrest називає найбільшим експлойтом 2026 року. Справа цікава тим, що вперше перевіряє в суді, хто відповідає за помилки в інфраструктурі, якою користуються десятки протоколів DeFi.

Що сталося з мостом KelpDAO у квітні?

За даними CoinDesk, до атаки причетне хакерське угруповання, пов'язане з Північною Кореєю. Зловмисники занесли шкідливе програмне забезпечення на комп'ютер одного з розробників LayerZero ще 6 березня і потім просто чекали шість тижнів, вивчаючи внутрішню мережу компанії. 18 квітня вони відключили резервні вузли верифікації і підмінили дані, які отримував основний верифікатор моста (програмний вузол, який підтверджує, що токени справді заблоковані в одній мережі, перш ніж їхню копію випустять в іншій). Той підтвердив блокування 116 500 rsETH (похідного токена від рестейкінгу Ethereum, який приносить власникам додатковий дохід) на мережі Unichain, хоча насправді токени нікуди не зникали. На момент атаки міст утримував майже п'яту частину всього обігу цього токена, тому масштаб зламу вражав навіть порівняно з іншими DeFi-атаками 2026 року. На іншому кінці моста система випустила еквівалентну суму без реального забезпечення. Команда Evercrest зупинила міст приблизно за годину і встигла заблокувати другу спробу атаки, тому реальні втрати виявилися меншими, ніж могли бути.

Хронологія зламу KelpDAO
Зараження комп'ютера розробника6 березня 2026
Дата атаки18 квітня 2026
Викрадено116 500 rsETH (~292 млн $)
TVL DeFi зникло за кілька днів20 млрд $

Чому Evercrest перекладає відповідальність на LayerZero?

Міст KelpDAO працював у режимі "1 з 1", і підтвердження переказу залежало від єдиного верифікатора, яким керувала сама LayerZero (в термінології компанії такий вузол називають DVN). Незалежної перевірки не існувало. У більшості великих мостів це число зазвичай більше одиниці, тобто підтвердження вимагає кількох незалежних сторін одразу. У позові Evercrest наводить переписку з LayerZero, яка, на її думку, доводить, що таку конфігурацію нав'язала саме LayerZero.

  • У лютому 2024 року LayerZero назвала чернетку коду Evercrest "хорошою" і не заперечила проти стандартних налаштувань.
  • У березні 2024-го компанія прямо порадила використовувати схему з єдиним верифікатором під власним контролем LayerZero.
  • У січні 2025-го LayerZero запевнила партнера, що навіть у разі компрометації верифікатор у гіршому разі просто не підтвердить повідомлення, не більше.
  • Наприкінці 2024-го або на початку 2025-го LayerZero попередила іншого клієнта, розробника USDT0 (обгортки Tether для міжланцюгових переказів), про ризики дефолтної конфігурації. USDT0 перейшла на власний верифікатор, а Evercrest подібного попередження не отримала.
Суть: Evercrest стверджує, що архітектуру безпеки моста для застейканого Ethereum фактично визначала LayerZero, а не сам протокол KelpDAO.

У чому саме звинувачують LayerZero та Пеллегріно?

Позов до Верховного суду Британської Колумбії подали в середу, 23 вересня. У ньому три вимоги: недбале введення в оману, недбалість і наклеп. Останній пункт стосується заяв, які LayerZero зробила вже після зламу. Компанія публічно повідомила, що схема з єдиним верифікатором суперечить моделі з кількома DVN, яку вона нібито постійно рекомендувала всім партнерам з інтеграції. За кілька днів LayerZero визнала, що припустилася помилки, дозволивши власному DVN працювати як єдиний верифікатор для транзакцій великого обсягу. Evercrest вважає, що ці дві заяви суперечать одна одній і завдали компанії репутаційної шкоди. Розмір претензій чималий. Команда просить відшкодувати як прямі, так і посилені та штрафні збитки.

"Позов і надалі безпідставний. Я зустріну їх у Ванкувері і захищатимусь відповідно."

- Браян Пеллегріно, співзасновник LayerZero, з допису в X від 25 вересня 2026

Як злом позначився на ринку DeFi?

Наслідки вийшли далеко за межі KelpDAO. Найбільшому кредитному протоколу Aave довелося залучити 300 мільйонів доларів, щоб закрити хвилю заявок на виведення коштів від користувачів, які занервували через новини про злом. За кілька днів після атаки з DeFi зникло 20 мільярдів доларів загальної заблокованої вартості. CoinDesk описує цю кризу ліквідності як одну з найбільших хвиль виведення коштів з DeFi за всю історію ринку. Аналітики JPMorgan після зламу заявили, що інцидент оголив структурні ризики, які й досі існують у децентралізованих фінансах. Токен KERNEL, пов'язаний з екосистемою KelpDAO, обвалився настільки різко, що деякі криптобіржі попередили користувачів про підвищений ризик. У позові Evercrest перелічує збитки. Це 2000 ETH, внесені для відновлення забезпечення rsETH, і понад 650 мільйонів доларів, виведених з протоколу з моменту зламу.

Що буде далі?

Пеллегріно вже назвав претензії безпідставними і пообіцяв захищатися особисто. Жодне з тверджень позову суд поки не перевіряв, а відповіді LayerZero на заяву ще немає. KelpDAO тим часом перевела міст rsETH на більш захищений стандарт крос-чейн верифікації, хоча це вже не скасовує самого позову. Справа стане одним із перших великих тестів того, хто саме відповідає за збій інфраструктури для міжланцюгових переказів: сам протокол чи постачальник моста. Для індустрії, де мости щодня переносять мільярди доларів між мережами, відповідь на це питання може визначити, як подібні партнерства будуть оформлятися в майбутньому.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email