Kelp DAO poursuit LayerZero en justice après le hack de 292 millions de dollars de rsETH
Kelp affirme que LayerZero avait approuvé la configuration du bridge, tandis que l’attaque est passée par un vérificateur 1-of-1. L’affaire place la sécurité cross-chain et la responsabilité dans la DeFi au centre du débat.

À retenir
- Kelp DAO a porté plainte contre LayerZero et son cofondateur Bryan Pellegrino après le hack au cours duquel environ 292 millions de dollars de rsETH ont été dérobés en avril.
- Selon Kelp, LayerZero a dissimulé des failles dans sa technologie et n’a pas suffisamment agi pour arrêter l’attaque via le bridge.
- L’affaire porte sur une configuration de bridge 1-of-1 et pourrait avoir des conséquences sur la responsabilité dans l’ensemble du secteur DeFi.
Kelp DAO a porté plainte contre LayerZero et son cofondateur Bryan Pellegrino après le hack au cours duquel environ 292 millions de dollars (257 millions d'euros) de rsETH ont été dérobés en avril. La partie liée au protocole de restaking affirme que LayerZero a dissimulé des failles dans sa propre technologie et n’a pas suffisamment agi pour arrêter l’attaque.
Comment le hack s’est déroulé
Le 18 avril, des attaquants ont retiré environ 116 500 rsETH via le bridge LayerZero de Kelp DAO. Selon la plainte, il s’agissait alors du plus grand hack DeFi de 2026. LayerZero a ensuite relié l’attaque au sous-groupe Lazarus TraderTraitor.
LayerZero a indiqué que les attaquants avaient pris le contrôle d’un nombre suffisant de nœuds de type remote procedure call, ou RPC, pour envoyer de fausses données au vérificateur du bridge. Ces serveurs transmettent les données blockchain aux applications. Le vérificateur a ainsi approuvé un burn de rsETH qui n’avait jamais eu lieu, après quoi le contrat Ethereum a libéré les fonds.
LayerZero a, de son côté, pointé la configuration de Kelp. Le bridge fonctionnait avec un seul vérificateur de LayerZero Labs, soit une configuration 1-of-1. Cela a immédiatement élargi le débat sur la sécurité de l’infrastructure cross-chain au-delà de cette seule attaque.
Kelp renvoie la responsabilité
Kelp affirme désormais que LayerZero et Pellegrino ont publiquement pointé le protocole du doigt pendant des mois. Selon Kelp, LayerZero avait pourtant examiné et approuvé par écrit le déploiement et la configuration. Le protocole a publié lui-même la plainte et souhaite que LayerZero et Pellegrino soient tenus responsables des dommages subis par Kelp et par l’ensemble du secteur DeFi.
Depuis le hack, Kelp dit travailler à une manière plus sûre de transférer rsETH entre les chains. Plus tôt, le protocole avait déjà cité Chainlink CCIP comme remplaçant, un système alternatif de messagerie cross-chain. En mai, un juge américain a en outre empêché Arbitrum DAO de déplacer 30 766 ETH qu’il avait gelés à l’adresse du hacker.
Les conséquences de l’attaque se sont aussi fait sentir ailleurs dans la DeFi : Aave est resté privé de milliards de dépôts après le hack de Kelp, car l’exploit via des rsETH non couverts a également causé des dommages de son côté.
Pourquoi cela compte au-delà de ce dossier
Cette affaire peut intéresser les lecteurs européens de crypto, car les bridges cross-chain sont un maillon essentiel de la DeFi, mais aussi un risque de sécurité récurrent. La plainte montre que non seulement les protocoles eux-mêmes, mais aussi les acteurs à l’origine de l’infrastructure, peuvent se retrouver sous pression juridique lorsqu’un hack passe par leurs systèmes. L’issue sera donc suivie de près par les projets qui dépendent du même type de configuration de bridge.