KelpDAO תובעת את LayerZero בעקבות פריצת rsETH

KelpDAO פתחה בהליך אזרחי נגד LayerZero ומייסדה השותף והמנכ״ל שלה, Bryan Pellegrino, בעקבות פריצת גשר rsETH באפריל. לפי הדיווח שפורסם ב־Crypto.news ב־25 בספטמבר, ההליך הוגש בבריטיש קולומביה באמצעות Evercrest Technologies, הישות המשפטית שמאחורי Kelp. החדשות כעת הן הגשת התביעה, ולא פריצה נוספת או הכרעה של בית משפט באחריות לאירוע.
לפי הדיווח, Kelp טוענת שהחברה לא גילתה חולשות וסיכונים בטכנולוגיה שלה ולא מנעה חדירה לתשתיות האבטחה. TokenPost דיווחה גם על טענתה כי LayerZero בדקה ואישרה את ההטמעה ואת התצורה ששימשו את הפרויקט. אלה טענות של צד להליך, ויש לקרוא אותן ככאלה. מסמכי בית המשפט המלאים לא נבדקו לצורך כתבה זו.
מנגד, Pellegrino דחה את התביעה כחסרת בסיס ואמר שיתגונן בוונקובר, לפי הדיווחים. אין במקורות שנבדקו הכרעה שיפוטית המאשרת את גרסת אחד הצדדים. גם הסכום של כ־292 מיליון דולר מתייחס להערכת האובדן באירוע המקורי; אין להציג אותו כפיצוי שכבר נפסק או כסכום שהובטח שיוחזר למחזיקים.
מה מתאר דוח האירוע של LayerZero
בדוח שפרסמה LayerZero ב־20 במאי נכתב שב־18 באפריל נגרעו מהגשר 116,500 יחידות rsETH. לפי הדוח, התוקף השיג גישה באמצעות הנדסה חברתית נגד מפתח, ובהמשך שינה את התשובות של שרתי RPC פנימיים. שרתים כאלה מספקים מידע על מצב הבלוקצ׳יין, ולכן אמינות המידע שמגיע מהם חשובה לתהליך האימות.
החברה תיארה גם מתקפת מניעת שירות על ספק חיצוני, שגרמה לשירות החתימה להסתמך על התשתית שנפגעה. לדבריה, התצורה של היישום דרשה אישור מגורם מאמת יחיד, בלי אישור עצמאי נוסף. כך התקבל מסר מזויף ששחרר נכסים. זהו תיאור טכני של החברה עצמה, ולא ממצא של בית המשפט הדן בתביעה.
באותו דוח הודיעה LayerZero על שינוי במדיניות ההשתתפות של שירות האימות שלה: הוא לא יחתום עוד בתור המאמת הנדרש היחיד בערוץ. החברה דיווחה גם על החלפת סביבת הענן שנפגעה ועל הקשחת הרשאות הגישה. יש להבחין בין צעדי אבטחה שהיא מתארת לבין השאלה המשפטית מי נושא באחריות לנזק שהתרחש קודם לכן.
המחלוקת על הגדרות האבטחה קדמה לתביעה
כבר בהודעה הראשונית מ־19 באפריל טענה LayerZero שתצורת מאמת יחיד יצרה נקודת כשל, ושנמסרו ל־Kelp המלצות להשתמש בכמה גורמי אימות עצמאיים. לפי עמדתה אז, הדרישה לאישור נוסף הייתה מונעת קבלה של הודעה מזויפת גם אם גורם אחד נפגע. זו הייתה עמדת החברה בימים הראשונים לאחר האירוע.
בדיווח Cointelegraph מ־6 במאי הוצגה גרסה מנוגדת של Kelp: הפרויקט טען שהתצורה אושרה ושלא הוזהר כראוי מהסיכון. באותו דיווח Pellegrino חלק על הטענות ואמר שההגדרות שונו ידנית מתצורה מרובת מאמתים. Kelp הודיעה אז על כוונה להעביר את rsETH לתשתית Chainlink CCIP. אלה התפתחויות ממאי, המובאות כרקע למחלוקת הנוכחית.
ההשוואה בין הדיווחים מראה שהוויכוח אינו מתחיל עם הגשת התביעה. הצדדים כבר חלקו על התקשורת ביניהם, על ההמלצות שניתנו ועל המשמעות של בחירת ההגדרות. השינוי כעת הוא שהטענות מגיעות למסגרת משפטית. הדיווח על ההליך אינו מאפשר לקבוע אילו מסמכים יתקבלו כראיה או כיצד יוערכו.
ניתוח BitGo: האימות הטכני והאחריות המשפטית
גשר בין רשתות צריך להחליט מתי להסתמך על מידע שמגיע מרשת אחרת. במקרה המתואר, השאלה הטכנית נוגעת לאופן שבו אישור התקבל ולמספר הבדיקות העצמאיות שנדרשו לפני שחרור הנכסים. השאלה המשפטית רחבה יותר: היא יכולה לעסוק גם בהתחייבויות, בגילוי סיכונים ובחלוקת התפקידים בין מפעיל יישום לבין ספק התשתית.
אין להסיק מתיאור של שרשרת הכשלים לבדו מי חייב בפיצוי. מערכת יכולה לפעול בהתאם להגדרות שנבחרו ובכל זאת לעורר מחלוקת לגבי הדרך שבה הוצגו אותן הגדרות או אושרו. מנגד, טענה לאישור בכתב צריכה להיבחן לפי המסמך עצמו, היקפו וההקשר שלו. הכתבה אינה מכריעה בשאלות האלה ואינה מניחה שהן כבר הוכחו.
לקוראים העוקבים אחר אבטחת קריפטו, הערך של המקרה הוא בהבחנה בין שכבות התלות: הקוד שעל הרשת, שירותי המידע, מנגנון האימות והאנשים שמנהלים הרשאות. השם של פרוטוקול אחד בכותרת אינו מסביר לבדו כיצד כל השכבות פעלו. המשך המעקב צריך להתמקד במסמכים מזוהים ובתגובות שניתן לאמת, ולא בתחזית על מי ינצח.
התפתחות חדשה הראויה לעדכון תהיה, למשל, פרסום מסמך מהותי בהליך, תגובה מפורטת של הנתבעים או החלטה שיפוטית. עד אז, חשוב להפריד בין אובדן הנכסים באפריל, התחקירים שפורסמו במאי וההליך המדווח בספטמבר. הפרדה זו מונעת גם יצירת רושם שגוי של מתקפה חדשה או של החזר כספים שכבר אושר.
המידע בכתבה זו מובא לצורכי מידע בלבד ואינו מהווה ייעוץ השקעות, ייעוץ פיננסי או המלצה לפעולה.
התמונה היא איור המחשה שנוצר באמצעות בינה מלאכותית.

