
KelpDAO 背後的公司已就 4 月導致該再質押協議遭抽走2.92 億美元的漏洞利用事件,對 LayerZero 及其執行長提告,指控 LayerZero 曾以書面認可其後又歸咎為損失原因的那套精確橋接配置。
Evercrest Technologies 於週三向卑詩省最高法院提交民事索賠通知,將LayerZero Labs Ltd.、LayerZero Labs Canada Inc. 以及共同創辦人 Bryan Pellegrino 列為被告;其中 Pellegrino 係因其在 Telegram 與 X 上的貼文而被以個人名義起訴。訴狀主張過失性不實陳述、疏忽及誹謗,並請求加重性賠償與懲罰性賠償。
https://t.co/D17UbUbixh
— Kelp (@KelpDAO) 2026年9月25日
KelpDAO 的橋接採用 1-of-1 設定,這意味著 LayerZero 自家的驗證器網路是唯一負責確認某條鏈上的代幣已被鎖定,之後才能在另一條鏈上鑄造等值代幣的一方。
Evercrest 表示,這正是 LayerZero 的指示。根據訴狀,LayerZero 在 2024 年 2 月告知 Evercrest,其草擬程式碼「沒問題」,採用預設配置「[沒]有問題」;並在 2024 年 3 月明確指示其使用搭配 LayerZero 自家驗證器的 1-of-1 設定。到了 2025 年 1 月,LayerZero 又表示,即便驗證器遭到入侵,最糟情況也只是無法正確驗證訊息。
訴狀還稱,LayerZero 曾在 2024 年底或 2025 年初提醒另一名開發者 USDT0,其預設驗證器配置存在風險,促使對方改為自行運行驗證器。Evercrest 則表示,自己從未收到類似警告。
依訴狀說法,這次漏洞利用起於 LayerZero 內部。3 月 6 日,攻擊者在一名 LayerZero 開發人員的電腦上植入惡意軟體,接著篡改 LayerZero 的節點,使其向驗證器回傳錯誤讀數。到了 4 月 18 日,攻擊者關閉了該驗證器同時依賴的第三方節點,讓驗證器誤以為已有 116,500 枚 rsETH 在 Unichain 上被鎖定,實際上卻並未發生。由於只需一個驗證器,這些代幣便在無資產支持的情況下被鑄造出來。Evercrest 表示,其在約一小時內暫停了橋接,並阻止了第二次攻擊嘗試。
誹謗主張聚焦於事件後續發展。LayerZero 的事故聲明稱,單一驗證器配置違背了其「一向向所有整合夥伴建議」的多 DVN 模式,而 Pellegrino 也寫道:「[沒]有人應該依賴單一 DVN。」訴狀稱,數日後 LayerZero 承認,其「允許[其] DVN 在高價值交易中充當 1-of-1 DVN,是一項錯誤。」
Evercrest 主張的損害包括:為恢復 rsETH 資產支持所投入的 2,000 ETH、自漏洞利用事件後流出的逾 6.5 億美元資金,以及 KERNEL 代幣下跌所引發的監管機構與交易所警示。
Pellegrino在 X 發文稱,該訴訟「依然毫無根據」,並表示他將在溫哥華與 Evercrest 對簿公堂以為自己辯護。上述指控目前均尚未經法院審理檢驗,且被告方也尚未提交答辯。