Kelp lleva LayerZero a tribunales por $292M y alega documentos que la comprometen

Patricia López · DeFi · 2026-09-25

Evercrest presentó ayer la demanda en Canadá con registros escritos que, dice, prueban que LayerZero aprobó la configuración vulnerable del puente rsETH antes del exploit de abril.

Evercrest Technologies Inc., la entidad que opera KelpDAO, presentó ayer jueves 24 de septiembre una demanda civil en Columbia Británica contra LayerZero Labs Ltd. y su cofundador Bryan Pellegrino, buscando responsabilidad legal por el exploit del 18 de abril que drenó 116.500 rsETH, valuados en aproximadamente $292 millones. La acusación central: LayerZero revisó y aprobó por escrito la configuración del puente antes del ataque, pero no divulgó sus debilidades críticas.

El núcleo del caso: quién aprobó qué

Kelp afirma tener registros escritos que muestran que LayerZero revisó la implementación del puente y la configuración de seguridad antes del lanzamiento. Según la demanda, LayerZero no divulgó adecuadamente las debilidades técnicas inherentes de su red de verificación descentralizada (DVN) y no previno el compromiso de su propia infraestructura de seguridad.

La defensa de LayerZero gira en dirección opuesta. La firma sostiene que Kelp eligió una configuración DVN de uno-de-uno —un punto único de fallo— que permitió a los atacantes forjar mensajes entre cadenas tras comprometer nodos <abbr title="Remote Procedure Call, protocolo que permite a aplicaciones comunicarse con nodos blockchain">RPC</abbr> internos y lanzar un ataque DDoS contra nodos externos. Pellegrino calificó la demanda como «carente de mérito» y dijo que se defenderá en Vancouver.

Kelp lleva LayerZero a tribunales por $292M y alega documentos que la comprometen

Anatomía del exploit: infraestructura, no contratos

El ataque del 18 de abril desató pánico masivo en Aave y el resto del ecosistema DeFi. No fue un hack de contratos inteligentes clásico. Los atacantes —atribuidos al Lazarus Group de Corea del Norte, también conocido como TraderTraitor o UNC4899— comprometieron nodos RPC internos de LayerZero y alimentaron datos falsos a la red de verificación en una configuración de un solo validador.

La diferencia entre ambas versiones se reduce a esto: ¿quién eligió esa configuración vulnerable y quién la validó como segura? Kelp dice que LayerZero la aprobó; LayerZero responde que Kelp la implementó bajo su responsabilidad. El litigio dependerá de qué muestren los correos, comunicaciones internas y documentación técnica que Kelp presentará como evidencia.

Consecuencias reales: migraciones y pérdida de clientes

El daño operativo para LayerZero ya era visible antes de la demanda. Kelp migró su puente rsETH a Chainlink en mayo. Poco después, Solv Protocol trasladó más de $700 millones en infraestructura de bitcoin tokenizado fuera de LayerZero, según datos de CoinDesk. La admisión pública de error del 9 de mayo —159 días antes de esta demanda— no bastó para retener a los clientes con mayor exposición.

Kelp lleva LayerZero a tribunales por $292M y alega documentos que la comprometen

Precedente legal en infraestructura compartida

Este caso plantea una pregunta que el ecosistema DeFi ha evitado: ¿quién responde legalmente cuando la infraestructura compartida falla? Hasta ahora, la mayoría de exploits se resolvían con negociaciones privadas, <abbr title="Recompensas pagadas a hackers éticos que devuelven fondos robados">bounties</abbr> para white-hats o simplemente pérdidas asumidas. Kelp está eligiendo el camino de los tribunales civiles canadienses.

Si Evercrest logra demostrar que LayerZero aprobó una configuración que después describió como punto único de fallo, el caso podría redefinir cómo se estructuran y documentan los acuerdos de seguridad entre protocolos DeFi y sus proveedores de infraestructura. Para el resto del sector, la lección ya está clara: cada aprobación escrita, cada revisión técnica y cada comunicación interna sobre configuraciones de seguridad puede terminar como evidencia en un litigio.

La jurisdicción elegida tampoco es casual. Columbia Británica tiene historial en casos de tecnología financiera y criptoactivos, y tanto LayerZero como Evercrest tienen presencia corporativa en Canadá. El resultado no solo determinará quién paga los $292 millones; establecerá un precedente sobre dónde termina la responsabilidad de un protocolo cliente y dónde empieza la del proveedor de infraestructura cuando ambos operan en un ecosistema sin garantías explícitas.