Por Canuto  

Evercrest Technologies, una entidad vinculada a KelpDAO, llevó a LayerZero y a su CEO, Bryan Pellegrino, ante un tribunal de Columbia Británica. La demanda vincula el exploit de 116.500 rsETH, valorados entonces en unos USD $292 millones, con una configuración de seguridad que, según Evercrest, LayerZero revisó y respaldó.
***

  • Evercrest Technologies acusa a LayerZero de haber avalado por escrito una configuración DVN de 1-de-1 usada por el puente de Unichain afectado.
  • La demanda sostiene que el ataque del 18 de abril de 2026 permitió sustraer 116.500 rsETH, cuyo valor rondaba los USD $292 millones.
  • Evercrest afirma que, desde el exploit, usuarios de KelpDAO retiraron más de USD $650 millones en activos.


Evercrest demanda a LayerZero por el exploit de rsETH y cuestiona su respaldo de seguridad

Evercrest Technologies, una entidad vinculada a KelpDAO, sostiene que LayerZero revisó y respaldó la configuración de seguridad del puente de Unichain explotado el 18 de abril de 2026. La demanda, presentada en Columbia Británica, busca indemnizaciones por el incidente que involucró 116.500 rsETH, con un valor aproximado de USD $292 millones en ese momento.

Evercrest Technologies presentó una notificación de demanda civil ante la Corte Suprema de Columbia Británica contra LayerZero Labs Ltd., LayerZero Labs Canada Inc. y el CEO de LayerZero, Bryan Pellegrino. La acción atribuye al caso presunta tergiversación negligente, negligencia y difamación, y disputa la explicación pública de LayerZero sobre la configuración técnica que utilizaba el puente afectado.

La disputa gira en torno a quién debía advertir sobre los riesgos de una arquitectura de verificación concreta y qué recomendaciones recibió Evercrest antes del ataque. Según la demanda, LayerZero revisó y respaldó el esquema de 1-de-1 utilizado por el puente de Unichain, mientras que la empresa sostiene que no recibió una advertencia suficiente sobre sus riesgos ni una recomendación de incorporar varios verificadores.

El centro de la disputa: una configuración de 1-de-1

La configuración cuestionada empleaba una red de verificadores descentralizados, conocida como DVN, con una relación de 1-de-1. En el planteamiento de Evercrest, ese esquema dejó al puente dependiendo de una sola ruta de verificación, en lugar de exigir la participación de múltiples DVN; la compañía afirma que LayerZero debió explicarle las implicaciones de seguridad antes de que se utilizara.

La demanda señala que LayerZero comunicó por escrito a Evercrest, el 2 de febrero de 2024, que no había «ningún problema» con el uso de la configuración DVN predeterminada. Más tarde, el 21 de marzo de ese año, LayerZero habría indicado a la empresa que utilizara la misma configuración de 1-de-1 empleada por otro puente, una recomendación que ahora ocupa un lugar central en el reclamo.

Evercrest también atribuye a LayerZero declaraciones sobre las protecciones de su infraestructura, que, según la demanda, incluían redundancia en múltiples ubicaciones, monitoreo y alertas. La empresa afirma que LayerZero describió el impacto máximo de una posible vulneración de un DVN como la incapacidad de «verificar un mensaje correctamente»; para Evercrest, ese mensaje no reflejaba el riesgo que finalmente enfrentó el puente.

La compañía sostiene que LayerZero nunca le advirtió que la configuración de 1-de-1 que empleaba el propio DVN de LayerZero planteaba un riesgo de seguridad. También alega que nadie le recomendó adoptar múltiples DVN, pese a que, según su demanda, LayerZero sí había advertido a otro desarrollador, USDT0, sobre riesgos asociados con configuraciones DVN predeterminadas antes del exploit.

El ataque y sus consecuencias para KelpDAO

La demanda sitúa el ataque el 18 de abril de 2026, aproximadamente a las 17:35 UTC, y atribuye el acceso inicial a una operación de ingeniería social contra un desarrollador de LayerZero. Según la versión de Evercrest, el atacante consiguió que se instalara malware en la computadora del desarrollador y, a partir de allí, obtuvo acceso a la infraestructura de seguridad de LayerZero.

El incidente involucró 116.500 rsETH, cuyo valor ascendía a unos USD $292 millones en el momento del exploit. La notificación de demanda civil rechaza que el episodio fuera un fallo de los sistemas de KelpDAO y, en cambio, atribuye la vulnerabilidad a la infraestructura de seguridad de LayerZero; esa descripción constituye el argumento de Evercrest y no una conclusión judicial.

El impacto, de acuerdo con la empresa, no se limitó a los tokens sustraídos. Evercrest afirma que el exploit interrumpió los planes de KelpDAO relacionados con una moneda estable y que el producto sbUSD fue retirado posteriormente al ataque, aunque el material de la demanda citado no detalla el alcance financiero de esa interrupción.

Evercrest también dice que inició la migración de rsETH hacia un estándar alternativo de seguridad entre cadenas. La demanda no aporta más detalles sobre ese estándar, pero la medida muestra que la controversia llevó a KelpDAO a modificar el mecanismo de protección usado para conectar el activo entre redes.

Otro dato citado por la compañía refleja la pérdida de confianza que, según sostiene, siguió al incidente: usuarios de KelpDAO retiraron más de USD $650 millones en activos desde el exploit. La cifra se refiere a retiros de activos de los usuarios y no equivale, por sí sola, al monto de rsETH involucrado en el ataque, que la demanda sitúa en unos USD $292 millones.

Versiones enfrentadas y reclamos judiciales

La acción judicial también cuestiona la respuesta pública de LayerZero, en particular su afirmación de que la configuración de 1-de-1 «contradice directamente» el modelo recomendado de múltiples DVN. Evercrest disputa esa caracterización y sostiene que las indicaciones recibidas antes del exploit no coincidían con la explicación que LayerZero ofreció después del ataque.

La demanda menciona además que Pellegrino responsabilizó públicamente al protocolo por haber utilizado una configuración de 1-de-1. Evercrest considera que esas declaraciones forman parte de la controversia y plantea que fueron difamatorias; la inclusión de ese reclamo no establece que un tribunal haya determinado que las afirmaciones públicas fueran falsas o ilegales.

Pellegrino rechazó las acusaciones en una publicación en X y sostuvo que la demanda «sigue careciendo de mérito», además de afirmar que se defenderá. Esa respuesta marca la posición del CEO, mientras la presentación judicial expone la versión de Evercrest sobre las recomendaciones técnicas, las advertencias previas y la responsabilidad por el exploit.

Evercrest solicita indemnizaciones por presunta tergiversación negligente, negligencia y difamación, además de daños agravados y punitivos. The Block informó sobre la presentación de la demanda, que por ahora contiene alegaciones de la empresa demandante y una respuesta pública de Pellegrino; el resultado dependerá del proceso y de la evaluación de las pruebas.

El litigio plantea una pregunta concreta para el caso: qué información sobre la configuración DVN recibió Evercrest y si las recomendaciones de LayerZero fueron suficientes para que entendiera los riesgos. Mientras la demanda avanza, las cifras de activos retirados, la migración anunciada para rsETH y las versiones contrapuestas convierten el incidente en una disputa tanto técnica como legal.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín