KelpDAO pozwało firmę LayerZero oraz jej współzałożyciela, Briana Pellegrino, w związku z exploitem mostu międzyłańcuchowego, który doprowadził do utraty aktywów o wartości około 292 mln dolarów. Projekt twierdzi, że do ataku przyczyniły się nieujawnione wcześniej słabości technologii LayerZero.
Pozew po największym exploicie DeFi w 2026 roku
KelpDAO, zdecentralizowany protokół liquid stakingu działający w ekosystemie Ethereum, złożyło zawiadomienie o roszczeniu cywilnym w Kolumbii Brytyjskiej w Kanadzie. Pozew obejmuje zarówno LayerZero, dostawcę infrastruktury cross-chain, jak i jego współzałożyciela.
Według KelpDAO LayerZero nie poinformowało odpowiednio o zagrożeniach związanych ze swoją technologią. Projekt zarzuca również firmie niewystarczającą ochronę infrastruktury bezpieczeństwa, co miało umożliwić napastnikom wykorzystanie luk w moście obsługującym token rsETH.
Spory dotyczące odpowiedzialności za błędy w infrastrukturze cross-chain coraz częściej trafiają na drogę sądową. To pokazuje, że w DeFi sama technologia to za mało, jeśli nie idzie za nią jasny podział odpowiedzialności. Sprawa KelpDAO i LayerZero może stać się ważnym precedensem dla całego rynku.
KelpDAO przekonuje, że incydent nie był wyłącznie wynikiem działania hakerów. Zdaniem projektu bezpośrednią przyczyną strat miały być także zaniedbania po stronie LayerZero, w tym brak ujawnienia istotnych ryzyk technicznych.
LayerZero odrzuca zarzuty
Brian Pellegrino szybko odniósł się do sprawy w mediach społecznościowych. Współzałożyciel LayerZero stwierdził, że pozew jest bezpodstawny i zapowiedział obronę zarówno własną, jak i swojej firmy przed kanadyjskim sądem.
Pellegrino poinformował, że zawiadomienie zostało złożone w Kolumbii Brytyjskiej, a sprawa będzie rozpatrywana w Vancouver. Jednocześnie zasugerował, że KelpDAO próbuje przenieść odpowiedzialność za skutki ataku na LayerZero.
Spór prawny jest kolejnym etapem narastającego konfliktu między oboma podmiotami. KelpDAO twierdzi, że w ostatnich miesiącach przedstawiciele LayerZero publicznie obwiniali projekt za problemy, zamiast przyjąć odpowiedzialność za własne błędy.
LastPass potwierdza wyciek danych po ataku na łańcuch dostaw — co o tym wiemy. To kolejny przykład, jak poważne skutki mogą mieć ataki na elementy infrastruktury cyfrowej.
Jak doszło do utraty 292 mln dolarów?
Atak miał miejsce 22 kwietnia. Napastnicy przejęli około 116,5 tys. tokenów rsETH, czyli aktywów powiązanych z restakingiem Ethereum. W momencie exploitu skradzione tokeny odpowiadały za około 292 mln dolarów.
Skala ataku była szczególnie poważna, ponieważ KelpDAO posiadało wówczas niemal jedną piątą całkowitej podaży rsETH znajdującej się w obiegu. Tak duża koncentracja aktywów sprawiła, że incydent szybko wpłynął na płynność całego rynku.
Według wcześniejszych doniesień za atakiem mogła stać północnokoreańska grupa hakerska. Wykorzystanie mostu cross-chain pozwoliło przestępcom wyprowadzić tokeny i rozpocząć szerszą reakcję łańcuchową w sektorze zdecentralizowanych finansów.
Skutki odczuwalne w całym DeFi
Konsekwencje exploitu nie ograniczyły się do KelpDAO i posiadaczy rsETH. W kolejnych dniach pojawiły się napięcia na rynkach stablecoinów, a użytkownicy zaczęli masowo wypłacać środki z protokołów pożyczkowych.
Aave, największa zdecentralizowana platforma lendingowa, musiała pożyczyć około 300 mln dolarów, aby sprostać zwiększonemu zapotrzebowaniu na wypłaty. Incydent wywołał obawy o płynność i bezpieczeństwo innych aplikacji korzystających z podobnej infrastruktury.
W krótkim czasie całkowita wartość aktywów zablokowanych w protokołach DeFi zmniejszyła się o około 20 mld dolarów. Eksperci, w tym analitycy JPMorgan, wskazywali później, że wydarzenia te uwidoczniły strukturalne problemy bezpieczeństwa, które nadal ograniczają zaufanie instytucji do zdecentralizowanych finansów.
KelpDAO zmienia infrastrukturę mostu
Po ataku KelpDAO podjęło działania mające zwiększyć bezpieczeństwo środków użytkowników. Jednym z najważniejszych kroków była migracja mostu rsETH do innego standardu zabezpieczeń cross-chain.
Projekt podkreśla, że modernizacja infrastruktury ma ograniczyć ryzyko powtórzenia podobnego incydentu w przyszłości. Jednocześnie KelpDAO chce doprowadzić do wyjaśnienia, kto ponosi odpowiedzialność za powstałe straty.
Sprawa będzie teraz przedmiotem postępowania sądowego. Jej wynik może mieć znaczenie nie tylko dla KelpDAO i LayerZero, lecz także dla całego sektora mostów międzyłańcuchowych, od których zależy przepływ aktywów pomiędzy różnymi sieciami blockchain.


LayerZero znowu w tarapatach. Już od jakiegoś czasu nie ufałem ich technologii – ciągle napotykają na problemy ze bezpieczeństwem. Ciekawe, jak będą się bronić przed tym pozwem. Dziwne, że KelpDAO nie zrobiło lepszego researchu, zanim postanowili korzystać z ich rozwiązań.
Kolejny raz słyszymy o exploicie w DeFi. Aż strach pomyśleć, co jeszcze się wydarzy. LayerZero powinno w końcu zadbać o bezpieczeństwo, zamiast tylko reklamować swoje usługi. Błędy powinny być zawsze z góry przewidywane.
Mam mieszane uczucia co do KelpDAO. Z jednej strony, rozumiem ich frustrację, ale z drugiej, wiadomo, że w DeFi ryzyko zawsze jest większe. Jeżeli LayerZero się obroni, to może być to ważny krok dla branży, żeby zrozumieć, jak lepiej zabezpieczać technologie.
Heh, słyszałem o tym ataku. Byłem na forum DeFi, gdy ludzie zaczęli o tym gadać. LayerZero w końcu spróbuje przerzucić odpowiedzialność. Ciekawie, jak to się rozwinie. Ale 292 mln? To brzmi jak niezła katastrofa.
Jeśli KelpDAO nie poinformowało o ryzyku, to czy nie są też odpowiedzialni za swoje decyzje? Używanie mostów cross-chain zawsze wiąże się z ryzykiem. Może powinni po prostu zabezpieczyć swoje aktywa lepiej, zamiast szukać winnych?
Najgorsze w tej sprawie to, że znowu cierpią niewinni użytkownicy. Osobiście mam parę tokenów na KelpDAO i teraz się boję co będzie. LayerZero ma teraz duże wyzwanie przed sobą. Jak na moje, to powinni być bardziej przejrzści w kwestii bezpieczeństwa.