Finst

Kelp DAO klaagt LayerZero aan na rsETH-hack van $292 miljoen

Kelp stelt dat LayerZero de bridge-opzet had goedgekeurd, terwijl de aanval via een 1-of-1 verifier liep. De zaak zet cross-chain beveiliging en aansprakelijkheid in DeFi centraal.

Kelp DAO klaagt LayerZero aan na rsETH-hack van $292 miljoen

Korte samenvatting

  • Kelp DAO heeft LayerZero en medeoprichter Bryan Pellegrino aangeklaagd na de hack waarbij in april ongeveer $292 miljoen aan rsETH werd buitgemaakt.
  • Volgens Kelp verzweeg LayerZero gebreken in zijn technologie en deed het onvoldoende om de aanval via de bridge te stoppen.
  • De zaak draait om een 1-of-1-bridgeconfiguratie en kan gevolgen hebben voor aansprakelijkheid in de bredere DeFi-sector.

Kelp DAO heeft LayerZero en medeoprichter Bryan Pellegrino aangeklaagd na de hack waarbij in april ongeveer $292 miljoen (€257 miljoen) aan rsETH werd buitgemaakt. De partij achter het restaking-protocol stelt dat LayerZero gebreken in zijn eigen technologie heeft verzwegen en te weinig heeft gedaan om de aanval te stoppen.

Hoe de hack verliep

Op 18 april haalden aanvallers ongeveer 116.500 rsETH weg via de LayerZero-bridge van Kelp DAO. Volgens de klacht was dit de grootste DeFi-hack van 2026. LayerZero koppelde de aanval later aan de Lazarus-subgroep TraderTraitor.

LayerZero zei dat de aanvallers genoeg remote procedure call, of RPC, nodes hadden overgenomen om valse data naar de verifier van de bridge te sturen. Die servers geven blockchain-data door aan applicaties. Daardoor keurde de verifier een rsETH-burn goed die nooit had plaatsgevonden, waarna het Ethereum-contract geld vrijgaf.

LayerZero wees zelf juist naar de opzet van Kelp. De bridge werkte met één verifier van LayerZero Labs, een 1-of-1-configuratie. Daardoor werd de discussie over de beveiliging van cross-chain infrastructuur meteen breder dan alleen deze ene aanval.

Kelp legt de schuld terug

Kelp zegt nu dat LayerZero en Pellegrino maandenlang publiekelijk de vinger naar het protocol wezen. Volgens Kelp had LayerZero de uitrol en configuratie juist schriftelijk beoordeeld en goedgekeurd. Het protocol heeft de klacht zelf gepubliceerd en wil dat LayerZero en Pellegrino aansprakelijk worden gehouden voor schade aan Kelp en de bredere DeFi-sector.

Sinds de hack zegt Kelp te werken aan een veiligere manier om rsETH over chains te verplaatsen. Eerder noemde het protocol Chainlink CCIP al als vervanger, een alternatief cross-chain berichtensysteem. In mei blokkeerde een Amerikaanse rechter bovendien dat Arbitrum DAO 30.766 ETH kon verplaatsen die het van de hacker had bevroren.

De nasleep van de aanval was ook elders in DeFi voelbaar: Aave bleef miljarden aan deposito's kwijt na de Kelp-hack, omdat de exploit via ongedekte rsETH ook daar schade veroorzaakte.

Waarom dit breder telt

De zaak kan relevant zijn voor Europese crypto-volgers omdat cross-chain bruggen een vaste schakel zijn in DeFi, maar ook een terugkerend veiligheidsrisico. De klacht laat zien dat niet alleen de protocollen zelf, maar ook de partijen achter de infrastructuur juridisch onder druk kunnen komen te staan als een exploit via hun systemen loopt. Dat maakt de uitkomst interessant voor projecten die afhankelijk zijn van dezelfde soort bridge-opzet.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.