KelpDAO a intenté une action en justice contre LayerZero et son co‑fondateur Brian Pellegrino, alléguant que des failles non divulguées ont permis le vol de 292 millions de dollars. L’incident du 22 avril, qui a vidé 116 500 rsETH, a déclenché une crise de liquidité de 20 milliards de dollars dans la finance décentralisée.
KelpDAO, protocole de staking liquide sur Ethereum, a déposé une plainte civile en Colombie‑Britannique contre LayerZero et son co‑fondateur Brian Pellegrino, l’accusant d’avoir dissimulé des vulnérabilités qui ont rendu possible le plus gros exploit de l’année, estimé à 292 millions de dollars. Selon le communiqué publié sur X, le préjudice financier s’ajoute à une onde de choc qui a traversé l’ensemble de l’écosystème DeFi, entraînant la perte de 20 milliards de dollars de valeur bloquée (TVL). (CoinDesk)
KelpDAO accuse LayerZero d’un manquement de 292 M$
Le litige porte sur le fait que LayerZero n’aurait pas divulgué les faiblesses et les risques inhérents à son protocole universel, ce qui aurait permis aux attaquants de détourner les fonds. « L’exploitation est le résultat direct des défaillances de LayerZero, dont le défaut de divulguer les faiblesses et les risques inhérents à sa technologie », a déclaré KelpDAO. La plainte indique que l’omission de ces informations constitue une négligence grave, surtout compte tenu du rôle central de LayerZero dans les ponts inter‑chaînes. (CoinDesk)
En outre, KelpDAO soutient que LayerZero n’a pas empêché l’infiltration de son infrastructure de sécurité, laissant ainsi les hackers exploiter les prétendues faiblesses du pont universel. Le protocole affirme que, contrairement aux accusations de LayerZero, il n’a jamais cherché à se décharger de ses responsabilités, mais a plutôt renforcé la protection des actifs après l’incident. Cette position renforce la logique de la plainte, qui vise à obtenir réparation et à contraindre LayerZero à assumer la totalité du préjudice causé. (CoinDesk)
Le hack du 22 avril a vidé 116 500 rsETH
Le 22 avril, un groupe de hackers nord‑coréen aurait ciblé le pont inter‑chaînes de KelpDAO, siphonnant 116 500 rsETH, soit approximativement 292 millions de dollars au moment de l’attaque. Cette perte représentait près d’un cinquième de l’offre en circulation du token restaké, accentuant la gravité de la faille technique. Le vol a immédiatement déclenché une panique parmi les détenteurs, qui ont cherché à retirer leurs positions, amplifiant la pression sur les liquidités du protocole. (CoinDesk)
La fuite de rsETH a eu des répercussions immédiates sur d’autres plateformes DeFi, notamment Aave, qui a dû emprunter 300 millions de dollars pour répondre à une vague massive de retraits. Cette réaction en chaîne a mis en évidence la fragilité du modèle de liquidité partagé, où la perte d’un pont majeur peut rapidement se propager à l’ensemble du système. Les analystes de JPMorgan, cités dans le rapport, ont souligné que cet incident expose les risques structurels encore présents dans le secteur. (CoinDesk)
En l’espace de quelques jours, l’exploit a effacé environ 20 milliards de dollars de valeur totale bloquée (TVL) dans la finance décentralisée, marquant la plus forte chute depuis plusieurs années. Cette contraction du TVL a affecté non seulement les protocoles de prêt, mais aussi les plateformes d’échange et les fonds de rendement, qui ont vu leurs actifs sous gestion fondre de façon spectaculaire. Les données on‑chain montrent une sortie massive de capitaux, confirmant la perte de confiance des investisseurs institutionnels et retail. (CoinDesk)
La crise de liquidité a également déclenché une série de liquidations forcées, accentuant la volatilité des prix des actifs numériques liés aux protocoles touchés. Les observateurs du marché ont noté que les stablecoins ont subi une pression de vente, aggravant la situation de liquidité globale. Cette dynamique a rappelé les vulnérabilités du modèle de rendement élevé, où un seul point de défaillance peut entraîner un effondrement systémique. (CoinDesk)
Réactions de LayerZero et de son co‑fondateur
Brian Pellegrino a immédiatement rejeté les accusations, qualifiant la plainte de « sans fondement ». « Evercrest (KelpDAO) a déposé aujourd’hui une plainte civile en Colombie‑Britannique contre moi et LayerZero », a déclaré Pellegrino, ajoutant : « La plainte reste sans fondement. Je les rencontrerai à Vancouver et me défendrai en conséquence. » Il a précisé que la défense aurait lieu devant les tribunaux de la Colombie‑Britannique, soulignant la volonté de contester vigoureusement les allégations. (CoinDesk)
LayerZero, de son côté, a rappelé que les incidents de sécurité relèvent souvent de facteurs externes et que le protocole a constamment amélioré ses mécanismes de protection. La société a indiqué qu’elle était prête à coopérer avec les autorités, tout en insistant sur le fait que les failles évoquées par KelpDAO n’étaient pas connues au moment du déploiement du pont. Cette position vise à limiter les responsabilités légales tout en préservant la réputation du réseau auprès des développeurs inter‑chaînes. (CoinDesk)
Analyse des faiblesses du protocole universel
Selon KelpDAO, les faiblesses non divulguées concernaient notamment la validation des messages cross‑chain et la gestion des signatures cryptographiques, deux composantes critiques du pont LayerZero. L’absence de mécanismes de sauvegarde robustes aurait permis aux hackers de falsifier les transactions et de détourner les fonds sans déclencher d’alerte. Cette critique met en lumière le défi permanent de concilier interopérabilité et sécurité dans les architectures décentralisées. (CoinDesk)
Des experts en cybersécurité ont rappelé que les ponts inter‑chaînes sont parmi les cibles les plus lucratives, du fait de leur rôle de passerelle entre différentes blockchains. Le manque de transparence sur les audits et les tests de pénétration rend difficile l’évaluation du niveau de risque pour les utilisateurs. KelpDAO a ainsi demandé que LayerZero publie un rapport complet sur les vulnérabilités exploitées, afin de restaurer la confiance du marché. (CoinDesk)
Perspectives pour la stabilité du secteur DeFi
En réponse à l’incident, KelpDAO a migré le pont rsETH vers un standard de sécurité cross‑chain jugé plus résistant, affirmant que les actifs des utilisateurs sont désormais protégés. Cette mesure vise à limiter les pertes futures et à démontrer la capacité du protocole à s’adapter rapidement aux menaces. Le mouvement a été accueilli favorablement par une partie de la communauté, qui voit dans cette action un signal fort de responsabilité. (CoinDesk)
Les analystes de JPMorgan, cités dans le rapport, ont souligné que l’exploit rappelle la nécessité d’une gouvernance plus stricte et d’audits indépendants pour les ponts inter‑chaînes. Ils prévoient que les régulateurs pourraient intensifier leur surveillance, imposant des exigences de divulgation plus strictes. Pour les acteurs du secteur, le défi sera de concilier innovation rapide et exigences de sécurité renforcées, afin d’éviter que de nouveaux exploits ne répètent le scénario de 292 millions de dollars perdus. (CoinDesk)
Cet article vous a-t-il été utile ?