- KelpDAO zegt dat LayerZero’s eigen DVN-infrastructuur op 18 april is geschonden, wat leidde tot meer dan $300 miljoen aan DeFi-verliezen.
- Onafhankelijke onderzoekers bevestigden dat de aanval binnen LayerZero’s vertrouwensgrens is ontstaan, niet door een configuratiefout van Kelp.
- KelpDAO migreert rsETH naar Chainlink CCIP, verwijzend naar Chainlink’s zevenjarige staat van dienst met de beveiliging van meer dan $30 biljoen aan waarde.
KelpDAO heeft openlijk de lezing van LayerZero over een exploit op 18 april aangevochten die meer dan $300 miljoen aan verliezen in DeFi veroorzaakte.
Het protocol publiceerde een gedetailleerd bericht waarin het verwees naar onafhankelijke beveiligingsonderzoekers, interne communicatie en on-chain data.
KelpDAO stelt dat LayerZero’s eigen infrastructuur is geschonden, niet een configuratiefout van Kelp.
Het team heeft sindsdien een volledige migratie aangekondigd naar Chainlink’s Cross-Chain Interoperability Protocol (CCIP) voor rsETH-beveiliging.
LayerZero-infrastructuurinbreuk trekt onafhankelijk onderzoek
Op 18 april 2026 hebben aanvallers LayerZero’s DVN-infrastructuur geëxploiteerd, waarbij meer dan $300 miljoen uit DeFi-protocollen werd gehaald.
KelpDAO detecteerde twee extra vervalste transacties ter waarde van $100 miljoen en pauzeerde zijn contracten voordat verdere schade kon optreden.
LayerZero’s reactie, meer dan 34 uur later gepubliceerd, schreef het incident toe aan een RPC-spoofingaanval. Onafhankelijke onderzoekers van SEAL 911 en anderen concludeerden echter dat de inbreuk binnen LayerZero’s eigen vertrouwensgrens is ontstaan.
Een beveiligingsonderzoeker stelde dat de LayerZero-aanval geen RPC-vergiftiging was, maar een infrastructuurinbreuk binnen de perimeter.
Een ander rapport merkte op dat de enige vereiste DVN de door Etherscan gelabelde LayerZero DVN was, wat het waarschijnlijke foutdomein aanzienlijk verkleinde.
De beoordeling van SEAL 911 bevestigde verder dat dreigingsactoren, met hoge mate van waarschijnlijkheid gelinkt aan de DVK, frauduleus een attest van de LayerZero DVN hebben getriggerd.
Aanvallers compromitteerden twee RPC-nodes die door LayerZero’s DVN werden gebruikt, en voerden vervolgens een DDoS uit op de overige nodes. Dit dwong DVN-ondertekenaars om een niet-bestaande transactie te valideren.
LayerZero’s eigen postmortem erkende dat aanvallers toegang hadden tot de RPC-lijsten van zijn DVN en node-binaries hadden verwisseld, met de stelling: “de aanvaller kon toegang krijgen tot de lijst van RPC’s die onze DVN gebruikt, twee daarvan compromitteren… en binaries die de op-geth-nodes draaien verwisselen.”
After the recent LayerZero exploit, we are taking steps to ensure rsETH is fully secure, which is why we are migrating to @chainlink CCIP.
From the April 18 incident, it is clear that LayerZero's own infrastructure was exploited, resulting in $300M in losses across DeFi.… https://t.co/beIrfZZLlh
— Kelp (@KelpDAO) May 5, 2026
Verder toonde data van Dune analytics aan dat ongeveer 47% van de LayerZero OApp-contracten een 1-1 DVN-opstelling gebruikten. Meer dan 90% van alle LayerZero-berichten in de voorgaande 90 dagen was afhankelijk van de LayerZero Labs DVN.
Dit was in directe tegenspraak met een verklaring van LayerZero’s Bryan uit december 2024, die beweerde dat geen enkele applicatie een 1-1 LayerZero DVN-opstelling gebruikte op het moment dat rsETH ongeveer $200 miljoen aan TVL onder die exacte configuratie had.
KelpDAO verwijst naar goedgekeurde configuraties en stapt over naar Chainlink
KelpDAO stelde dat de 1-1 DVN-opstelling expliciet was goedgekeurd door een teamlid van LayerZero Labs via Telegram.
Gedurende meer dan 2,5 jaar en acht gedocumenteerde integratiegesprekken heeft LayerZero deze configuratie nooit als een beveiligingsrisico bestempeld. Het team merkte ook op dat LayerZero’s eigen quickstart-documentatie nog steeds standaard een 1-1-opstelling gebruikt, zonder optionele DVN geconfigureerd.
Onderzoekers wezen er ook op dat LayerZero’s standaard Gasolina AWS-implementatie een openbare gateway blootstelde zonder IAM-authenticatie, WAF of IP-allowlists.
Een rapport merkte op dat “quorum expliciet is ingesteld op 1”, wat betekent dat back-up RPC’s alleen dienden als failover in plaats van multi-provider consensus te bieden.
Een andere onderzoeker merkte op dat “RPC’s meestal openbare endpoints zijn”, wat bevestigde dat de referentie-implementatie geen meerdere providers gebruikte om consensus te bereiken.
Het protocol is nu begonnen met het migreren van rsETH naar Chainlink CCIP en de Cross-Chain Token-standaard. Chainlink’s orakelnetwerk heeft in meer dan zeven jaar meer dan $30 biljoen aan waarde gefaciliteerd.
KelpDAO merkte op dat Chainlink volledig operationeel bleef tijdens meerdere wereldwijde uitval, waardoor het een betrouwbaardere infrastructuurkeuze is voor de toekomst.
KelpDAO uitte ook zorgen over gedeelde administratieve rollen tussen de LayerZero Labs DVN en de Nethermind DVN.
Tien overlappende adressen hadden per 8 april ADMIN_ROLE op beide contracten. Het team betoogde dat deze overlap de vraag oproept of de DVN’s echt onafhankelijk opereren.
Een volledig forensisch rapport zal volgen zodra de beoordeling is afgerond, waarbij het beveiligen van gebruikersactiva de directe prioriteit van het team blijft.




Geef een reactie