Жалоба подана в Верховный суд Британской Колумбии компанией Evercrest Technologies, стоящей за проектом KelpDAO. В жалобе сказано, что LayerZero не раскрыла технологические риски своей инфраструктуры, которую использовала для верификации транзакций. По версии истца, LayerZero письменно одобрила конфигурацию моста для rsETH до взлома.

Команда KelpDAO утверждает, что следовала задокументированным настройкам по умолчанию от LayerZero, и атака произошла не по вине моста. Стороны расходятся во мнениях относительно ответственности, однако в итоговом отчете LayerZero об инциденте указано, что злоумышленники проникли в инфраструктуру LayerZero Labs до того, как мост rsETH произвел выдачу средств.

Пеллегрино назвал претензии необоснованными и готов защищаться в суде. В апрельском отчете об инциденте, LayerZero сообщала, что команда KelpDAO сама создала предпосылки для инцидента. Мост использовал децентрализованную сеть верификаторов (DVN) с конфигурацией 1 из 1, оставив единственного верификатора, который не мог отклонить ложное кроссчейн-сообщение. Представители LayerZero утверждают, что именно это создало единую точку отказа, из-за чего хакер смог провести нужную транзакцию, хотя ранее LayerZero рекомендовала использовать разные верификаторы.

Злоумышленники начали атаковать LayerZero 6 марта, используя методы социальной инженерии против одного из разработчиков. Затем неизвестный проник в облачную RPC-среду LayerZero и изменил внутренние RPC-узлы, используемые децентрализованной сетью верификаторов LayerZero Labs. Во время атаки, которая произошла 18 апреля, скомпрометированные узлы передавали ложные данные блокчейна, тогда как злоумышленники проводили DDoS-атаку на внешних RPC-провайдеров. В результате децентрализованная сеть верификаторов LayerZero подписала поддельное сообщение, посчитав его действительным, а мост Kelp выдал 116 500 токенов rsETH.

Аналитики компании Chainalysis назвали этот инцидент атакой на инфраструктуру верификации, работающую вне блокчейна, а не уязвимостью смарт-контракта токена rsETH моста Kelp. Позднее злоумышленники попытались вывести еще 40 000 токенов rsETH, однако команда Kelp приостановила работу смарт-контрактов, успев предотвратить кражу.

В августе было зафиксировано 50 крупных взломов криптоплатформ. Это на 67% больше, чем в июле (30 инцидентов). Потери от эксплойтов в августе составили $136,3 млн.