KryptoRatgeber
Alle News

News

KelpDAO-Entwickler verklagt LayerZero wegen 292-Millionen-Dollar-rsETH-Exploit

Von KryptoRatgeber · veröffentlicht 28. September 2026

KelpDAO-Entwickler verklagt LayerZero wegen 292-Millionen-Dollar-rsETH-Exploit

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat Evercrest Technologies, der Entwickler hinter dem Krypto-Protokoll KelpDAO, Klage gegen das Blockchain-Unternehmen LayerZero und dessen CEO Bryan Pellegrino eingereicht — wegen eines Angriffs im April, bei dem Token im Wert von rund 292 Millionen US-Dollar gestohlen wurden. Für deutsche Anleger und DeFi-Nutzer ist der Fall bedeutsam: Er zeigt, welche rechtlichen und finanziellen Konsequenzen entstehen können, wenn eine einzige Stelle allein für die Sicherheit einer Krypto-Brücke verantwortlich ist.

Wie ein Angriff in zwei Phasen 292 Millionen Dollar verschwinden ließ

Laut KelpDAO Developer Sues LayerZero Over $292M Bridge Exploit (Decrypt) begann der Angriff bereits am 6. März, als Schadsoftware auf dem Rechner eines LayerZero-Entwicklers installiert wurde. Sechs Wochen später, am 18. April, schlugen die Angreifer zu: Sie deaktivierten sogenannte Drittanbieter-Nodes — externe Prüfinstanzen, die Transaktionen unabhängig kontrollieren sollen — und täuschten so den verbliebenen Verifier. Dieser bestätigte fälschlicherweise, dass 116.500 rsETH (ein tokenisierter Staking-Nachweis) auf der Blockchain Unichain gesperrt worden seien. Tatsächlich war nichts gesperrt — die Token wurden schlicht gestohlen.

Möglich war das laut übereinstimmenden Berichten von KelpDAO Takes LayerZero to Court Over $292M rsETH Exploit (Cointelegraph) und Decrypt, weil KelpDAO eine 1-of-1-Konfiguration betrieb: LayerZero war die einzige Verifikationsinstanz — ein einziger Punkt, der bei einem Angriff das gesamte System kippen konnte. Evercrest behauptet, LayerZero habe diese Konfiguration im Februar und März 2024 schriftlich empfohlen. Pikant: Laut Decrypt warnte LayerZero Ende 2024 oder Anfang 2025 einen anderen Entwickler vor genau dieser Standardkonfiguration — Evercrest erhielt keine vergleichbare Warnung. Die Klage wirft LayerZero fahrlässige Fehlinformation, Fahrlässigkeit und Verleumdung vor; beantragt werden verschärfte Schadenersatzzahlungen. CEO Bryan Pellegrino bezeichnete die Vorwürfe als „haltlos".

Ein Angreifer, eine Schwachstelle — und die Frage, wer dafür haftet

Der Kern dieses Rechtsstreits ist eine Frage, die weit über den konkreten Fall hinausgeht: Wer trägt die Verantwortung, wenn eine Infrastruktur-Komponente versagt, die ein Protokoll auf ausdrückliche Empfehlung des Anbieters nutzte?

Die 1-of-1-Konfiguration — also die Entscheidung, nur eine einzige Prüfinstanz für die Absicherung von Transaktionen einzusetzen — ist technisch vergleichbar mit einem Tresor, der nur ein einziges Schloss hat. Wer ein solches Setup empfiehlt, ohne auf die damit verbundenen Risiken hinzuweisen, könnte eine Mitverantwortung tragen. Dass LayerZero offenbar einen anderen Partner vor genau diesen Risiken warnte, Evercrest aber nicht, ist der wohl heikelste Vorwurf der Klage — und dürfte im Verfahren eine zentrale Rolle spielen.

Wichtig ist jedoch: Die Vorwürfe sind bislang weder bewiesen noch gerichtlich geprüft. LayerZero bestreitet die Darstellung. Was vor dem Supreme Court of British Columbia letztlich festgestellt wird, ist vollkommen offen.

Für die DeFi-Branche insgesamt könnte der Fall dennoch richtungsweisend werden — unabhängig vom Ausgang. Wenn Gerichte anfangen, Haftungsfragen bei Sicherheitsvorfällen in dezentraler Infrastruktur zu klären, verändert das die Spielregeln für alle Beteiligten: Protokollentwickler, Infrastrukturanbieter und mittelbar auch Nutzer. Ein Smart Contract Audit allein schützt nicht vor Konfigurationsfehlern — das zeigt dieser Fall deutlich.

Wenn eine Krypto-Brücke nur einen einzigen Türsteher hat

KelpDAO ist ein DeFi-Protokoll — also ein automatisierter Finanzdienst ohne zentrale Bank —, das sogenanntes Restaking anbietet: Nutzer können dabei bereits eingesetzte Krypto-Werte ein zweites Mal als Sicherheit hinterlegen, um zusätzliche Erträge zu erzielen. Das dabei entstehende Token heißt rsETH.

Um rsETH zwischen verschiedenen Blockchain-Netzwerken zu übertragen, nutzte KelpDAO eine Cross-Chain Bridge — eine Art Wechselstube, die Vermögenswerte von einer Blockchain auf eine andere transportiert. Als Betreiber dieser Brücke war LayerZero zuständig, ein Infrastrukturanbieter, der solche Verbindungen zwischen Blockchains ermöglicht.

Entscheidend für den späteren Angriff war die Sicherheitsarchitektur dieser Brücke: Ob eine Transaktion gültig ist, entschied allein ein einziger Prüfer — LayerZero selbst. Fällt diese eine Kontrollinstanz aus oder wird kompromittiert, gibt es keine zweite Sicherheitsstufe, die einspringen kann.

Häufige Fragen

Was ist eine „1-of-1-Konfiguration" – und warum war sie hier so riskant?

Bei einer sogenannten 1-of-1-Konfiguration übernimmt genau eine einzige Instanz die Aufgabe, Transaktionen zu prüfen und zu bestätigen. Fällt diese Instanz aus oder wird sie kompromittiert, gibt es keine zweite Prüfstelle, die Fehler abfangen kann. Im Fall von KelpDAO war LayerZero diese einzige Verifikationsinstanz – als Angreifer die Kontrolle übernahmen, bestätigte das System fälschlicherweise Transaktionen, die nie stattgefunden hatten.

Wer führt die Klage – KelpDAO oder jemand anderes?

Kläger ist Evercrest Technologies, das Unternehmen, das KelpDAO entwickelt hat. KelpDAO selbst ist das öffentlich bekannte Protokoll; Evercrest ist die dahinterstehende Gesellschaft, die rechtlich handeln kann. Die Klage richtet sich gegen LayerZero Labs sowie CEO Bryan Pellegrino und wurde in Kanada eingereicht.

Steht das Urteil bereits fest?

Nein. Die Vorwürfe – darunter fahrlässige Fehlinformation und Verleumdung – sind bislang gerichtlich nicht geprüft worden. LayerZero bezeichnet die Klage als haltlos und hat angekündigt, sich zu verteidigen.

Quellen