LayerZero visé par une action en justice de 292 M$ sur fond de migration de 15 Md$ vers le CCIP de Chainlink
Résumé du marché par IA
Un procès de 292"M$ lié à l'exploit du bridge rsETH accroît le risque médiatique et le risque de contrepartie autour de LayerZero, renforçant les inquiétudes concernant la sécurité des verifyers/RPC et les pratiques de divulgation. Parallèlement, des projets représentant environ 15"Md$ d'actifs ont annoncé des migrations de LayerZero vers le CCIP de Chainlink, notamment BitGo désignant CCIP comme le fournisseur crosschain exclusif pour WBTC. La combinaison du surplomb juridique et du déplacement des flux est favorable à LINK via l'adoption de CCIP.
Niveau d'impact
● Élevé
Actifs concernés
LINK/USDT+3.81%
Infos de l'IA · LINK/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Evercrest Technologies a engagé une procédure en Colombie-Britannique contre LayerZero Labs, sa filiale canadienne et son PDG Bryan Pellegrino, à la suite de l'exploit rsETH d'avril, chiffré à 292 millions de dollars. La plainte évoque une déclaration inexacte faite par négligence, la négligence et la diffamation, et réclame des dommages-intérêts aggravés et punitifs. Depuis l'attaque, les utilisateurs de Kelp auraient retiré plus de 650 millions de dollars. Bryan Pellegrino a qualifié l'action de "sans fondement".
Sur le plan industriel, des projets représentant environ 14,5 milliards de dollars d'actifs avaient annoncé, au 4 août, leur passage de LayerZero vers le protocole CCIP de Chainlink, Chainlink évaluant le total à près de 15 milliards. BitGo pèserait à lui seul environ 7,4 milliards de dollars via WBTC, et a désigné CCIP comme fournisseur cross-chain exclusif pour WBTC. Mantle, rsETH de Kelp et Lombard ont également contribué de plusieurs milliards au montant cumulé des migrations. Kelp a précisé que sa propre migration restait en cours, distinguant la valeur annoncée des transferts effectivement finalisés.
Selon le rapport d'incident de LayerZero, le 18 avril, des attaquants ont amené le "verifier" de LayerZero à approuver un transfert cross-chain falsifié. L'intrusion remonterait à mars, lorsqu'un développeur a été manipulé (ingénierie sociale) pour cloner un dépôt GitHub malveillant. Les attaquants ont ensuite accédé à l'environnement RPC de LayerZero, compromis deux nœuds internes, mis hors ligne un prestataire RPC externe, puis fait signer au verifier un message fondé sur de fausses données de la chaîne source. L'attaque a entraîné la sortie de 116/500 rsETH du pont de Kelp.
Le pont de Kelp reposait sur l'approbation d'un seul verifier LayerZero. LayerZero indique que la vérification de signature on-chain a fonctionné conformément au design, la signature étant valide, tout en attestant d'informations erronées. Dans son analyse, LayerZero attribue l'exigence de verifier à l'application, et la couche RPC compromise à LayerZero en tant qu'opérateur.
Evercrest affirme pour sa part que LayerZero a examiné et approuvé par écrit la configuration à verifier unique. Evercrest soutient aussi que LayerZero avait indiqué à Kelp en février 2024 qu'une configuration par défaut ne posait pas de problème. La plainte allègue en outre que LayerZero aurait alerté USDT0 sur les risques des configurations de verifier par défaut, sans fournir d'avertissement comparable à Kelp. Ces accusations n'ont pas encore été examinées par un tribunal.
LayerZero répond que Kelp utilisait auparavant une configuration "deux sur deux", avant de passer à une configuration "un sur un". Désormais, le verifier de LayerZero refuse de signer sur tout canal où il serait le seul signataire requis. L'entreprise exige également plusieurs sources RPC indépendantes, réparties entre fournisseurs et zones géographiques. Au 4 août, LayerZero avait relevé les chemins par défaut, sur les deux versions de son endpoint, à un minimum de trois verifiers, tout en laissant aux applications la possibilité de mettre en place des schémas personnalisés au niveau du protocole. En mai, LayerZero a reconnu qu'autoriser son verifier à agir seul sur des transferts de forte valeur avait été une erreur. L'entreprise indique que l'incident n'a concerné qu'environ 0,14% des applications de son réseau.
En août, la Stable Token Commission du Wyoming a transféré son jeton public FRNT hors de LayerZero et a signé un accord pluriannuel faisant de CCIP son prestataire cross-chain exclusif. Le CISO de la commission, Keith Lawhorn, a déclaré le 14 septembre que la revue avait été déclenchée par l'attaque visant Kelp, et qu'elle avait mis en évidence des problèmes de contrôles d'accès, de gestion des clés privées et de communication autour des incidents. LayerZero conteste partiellement ces conclusions.
LayerZero reste un réseau couvrant 96 chaînes. D'après DefiLlama, le volume ponté via LayerZero sur les 30 derniers jours s'élève à 9,5 milliards de dollars. Le tribunal de Colombie-Britannique devra trancher la question de savoir quelle partie devait assumer les mesures de protection liées à l'intégration.