Finst

Kelp DAO fa causa a LayerZero dopo l’hack di rsETH da 292 milioni di dollari

Kelp sostiene che LayerZero avesse approvato la struttura del bridge, mentre l’attacco è passato da un verifier 1-of-1. Il caso mette al centro la sicurezza cross-chain e la responsabilità nella DeFi.

Kelp DAO fa causa a LayerZero dopo l’hack di rsETH da 292 milioni di dollari

In breve

  • Kelp DAO ha citato in giudizio LayerZero e il cofondatore Bryan Pellegrino dopo l’hack con cui in aprile sono stati sottratti circa 292 milioni di dollari in rsETH.
  • Secondo Kelp, LayerZero avrebbe nascosto difetti nella propria tecnologia e non avrebbe fatto abbastanza per fermare l’attacco tramite il bridge.
  • La vicenda ruota attorno a una configurazione di bridge 1-of-1 e potrebbe avere conseguenze sulla responsabilità nel più ampio settore DeFi.

Kelp DAO ha citato in giudizio LayerZero e il cofondatore Bryan Pellegrino dopo l’hack con cui in aprile sono stati sottratti circa 292 milioni di dollari (€257 milioni) in rsETH. La parte del protocollo di restaking sostiene che LayerZero abbia nascosto difetti nella propria tecnologia e non abbia fatto abbastanza per fermare l’attacco.

Come è andato l’hack

Il 18 aprile gli attaccanti hanno sottratto circa 116.500 rsETH tramite il bridge di LayerZero di Kelp DAO. Secondo la denuncia, si è trattato del più grande hack DeFi del 2026. In seguito LayerZero ha collegato l’attacco al sottogruppo Lazarus TraderTraitor.

LayerZero ha detto che gli attaccanti avevano preso il controllo di abbastanza nodi remote procedure call, o RPC, da inviare dati falsi al verifier del bridge. Questi server trasmettono i dati blockchain alle applicazioni. Di conseguenza, il verifier ha approvato un burn di rsETH che non era mai avvenuto, dopo di che il contratto Ethereum ha sbloccato i fondi.

LayerZero ha invece puntato il dito contro la struttura di Kelp. Il bridge funzionava con un solo verifier di LayerZero Labs, una configurazione 1-of-1. Questo ha allargato subito il dibattito sulla sicurezza dell’infrastruttura cross-chain oltre questo singolo attacco.

Kelp ribalta la colpa

Kelp dice ora che LayerZero e Pellegrino per mesi hanno pubblicamente puntato il dito contro il protocollo. Secondo Kelp, LayerZero aveva invece esaminato e approvato per iscritto il lancio e la configurazione. Il protocollo ha pubblicato direttamente la denuncia e vuole che LayerZero e Pellegrino siano ritenuti responsabili dei danni a Kelp e al più ampio settore DeFi.

Da quando c’è stato l’hack, Kelp dice di stare lavorando a un modo più sicuro per spostare rsETH tra le chain. In precedenza il protocollo aveva già indicato Chainlink CCIP come sostituto, un sistema alternativo di messaggistica cross-chain. A maggio, inoltre, un giudice statunitense ha bloccato la possibilità per Arbitrum DAO di spostare 30.766 ETH che aveva congelato all’hacker.

Le conseguenze dell’attacco si sono fatte sentire anche altrove nella DeFi: Aave è rimasta con miliardi di depositi mancanti dopo l’hack di Kelp, perché l’exploit tramite rsETH non coperto ha causato danni anche lì.

Perché conta più in generale

La vicenda può essere rilevante per chi segue le crypto in Europa perché i bridge cross-chain sono un tassello fisso della DeFi, ma anche un rischio di sicurezza ricorrente. La denuncia mostra che non solo i protocolli, ma anche i soggetti dietro l’infrastruttura possono finire sotto pressione legale se un exploit passa attraverso i loro sistemi. Questo rende l’esito interessante per i progetti che dipendono dallo stesso tipo di struttura bridge.


Avvertenza: Questo contenuto ha esclusivamente scopo informativo e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Le informazioni fornite possono essere incomplete, inesatte o non aggiornate e non devono essere considerate come riferimento decisionale. Nulla su questo sito web deve essere considerato una raccomandazione ad acquistare, vendere o detenere criptovalute. Investire in cripto-asset comporta rischio di perdita.