سجّل الدخول للوصول إلى هذا المحتوى
تسجيل الدخولرفعت الجهة القائمة على KelpDAO دعوى مدنية على LayerZero ورئيسها التنفيذي Bryan Pellegrino بشأن هجوم استنزف 116,500 rsETH من جسرها في 18 أبريل 2026، بقيمة قُدرت بنحو 292 مليون دولار وقت الحادث. وتنسب KelpDAO إلى الشركة إخفاقات في الإفصاح عن المخاطر وحماية البنية المستخدمة للتحقق من الرسائل بين الشبكات. وينازع Pellegrino الادعاءات، بينما تتمسك LayerZero بأن إعداد الجسر بجهة تحقق واحدة أتاح للهجوم النجاح. تضع الدعوى توزيع المسؤولية عن الإعداد والتشغيل في صلب النزاع، من دون أن تحسم مزاعم أي طرف بمجرد تقديمها. ولحائزي rsETH، تتعلق أهميتها بمقدار ما يمكن استرداده وبمن سيتحمل أي خسارة متبقية.
يعبر رقم 292 مليون دولار عن القيمة التقديرية للأصول التي خرجت من الجسر أثناء الهجوم، استناداً إلى كمية محددة هي 116,500 rsETH وقيمتها آنذاك. وهو لا يمثل تعويضاً قضائياً ولا المبلغ الذي سيبقى غير مسترد بعد انتهاء إجراءات التتبع والاسترداد. وحاول المهاجمون سحب 40,000 rsETH إضافية، قُدرت بنحو 95 مليون دولار، لكن KelpDAO أوقفت العقود قبل تنفيذ تلك المحاولة. لذلك لا يجوز جمع قيمة المحاولة المحبطة مع قيمة السحب المنفذ بوصفهما خسارة محققة واحدة. ويساعد الفصل بينهما على قياس تعرض المستخدمين وأسواق الإقراض على أساس الأصول التي غادرت الجسر فعلاً.
يعود أصل الاختراق، وفق التقرير النهائي لـLayerZero، إلى 6 مارس 2026، حين استُدرج أحد مطوريها وحصل المهاجمون على بيانات جلسة أتاحت لهم دخول بيئة خوادم الشركة. ثم عُدلت خوادم RPC داخلية كانت تزود شبكة التحقق بمعلومات عن حالة الشبكة التي يفترض أن تبدأ منها عملية النقل. وخلال هجوم أبريل، عُطل مسار RPC خارجي، فأصبح نظام التحقق يعتمد على الخوادم الداخلية التي تعرضت للتلاعب. قدمت تلك الخوادم معلومات زائفة على أنها سجل صحيح لحدث على الشبكة المصدر، فأصدرت جهة التحقق تصديقاً للرسالة العابرة للشبكات. وهكذا انتقلت البيانات المصطنعة من البنية التشغيلية إلى توقيع قبله عقد الجسر وأطلق على أساسه الأصول.
كان جسر rsETH مهيأً للاعتماد على جهة تحقق واحدة تابعة لـLayerZero، من دون اشتراط تصديق مستقل ثانٍ قبل قبول الرسالة الوافدة. وبحسب تحليل Chainalysis، أطلق العقد على Ethereum رموز rsETH رغم عدم وقوع حرق مقابل لها على Unichain. في النقل المعتاد، يجب أن يقابل خروج الرمز من الجسر حدث صحيح على الشبكة الأخرى يحافظ على اتساق المعروض بينهما. أما هنا فقد بدا الإجراء على Ethereum صالحاً من حيث التوقيع، بينما كانت الواقعة التي يفترض أن يثبتها ذلك التوقيع غير موجودة. لذلك كان موضع الإخفاق التحقق من حالة الشبكتين، ولم تُحدد ثغرة في منطق رمز rsETH نفسه.
تقول KelpDAO إن LayerZero راجعت إعداد الجسر ووافقت عليه كتابة قبل الهجوم، وإنها لم تفصح بما يكفي عن مخاطر التقنية والبنية التي تديرها. وتقول LayerZero، في رواية مقابلة، إنها أوصت بجهات تحقق متعددة وإن مشغل التطبيق اختار الاستمرار بإعداد الجهة الواحدة. وتقر الشركة في تقريرها النهائي بأن المهاجمين اخترقوا خوادم RPC تابعة لها، وهي واقعة تحدد موقع الاختراق التقني. لكن موقع الاختراق وحده لا يبت في الادعاء المتعلق بالموافقة المكتوبة أو في كفاية التحذيرات التي تلقاها مشغل الجسر. ويتطلب تحديد المسؤولية القانونية النظر في الاتصالات والواجبات التشغيلية لكل طرف، وهي مسائل ما زالت محل نزاع.
لم تنحصر آثار السحب في مستخدمي الجسر، لأن المهاجم نقل جزءاً من rsETH المسروقة إلى سوق إقراض يقبلها ضماناً. ويقول تحليل OpenZeppelin إن 89,567 rsETH أودعت في Aave واستُخدمت لاقتراض نحو 190 مليون دولار من WETH. يمثل مبلغ القرض التزاماً نشأ في سوق الإقراض، بينما يمثل رقم 292 مليون دولار قيمة الأصول المسحوبة من الجسر وقت الهجوم. وإذا تراجعت قيمة الضمان أو قدرته على دعم الدين، فقد لا تكفي تصفيته لسداد ما اقترض مقابله. ومن ثم انتقل الخطر من حسابات الجسر إلى المقرضين وحائزي المراكز المرتبطة بالضمان، من دون أن يصبح مبلغ القرض سرقة إضافية مستقلة.
بعد الهجوم، جمّد مجلس أمن Arbitrum مقدار 30,766 ETH مرتبطاً بعائدات المهاجم، وفق Chainalysis. ويقيد التجميد قدرة العنوان المستهدف على نقل تلك الأصول، لكنه لا يساوي تحويلها إلى أصحاب المطالبات أو إصلاح النقص في الجسر. كما أن كمية ETH المجمدة ليست قابلة للمقارنة المباشرة مع كمية rsETH المسحوبة من دون تحديد قيمتهما وطريقة توزيع أي مبالغ مستردة. لذلك توجد مقاييس منفصلة ينبغي تتبعها: ما خرج من الجسر، وما قُيدت حركته، وما يصل في النهاية إلى المتضررين. ويحدد هذا التسلسل حجم الخسارة الاقتصادية الباقية بصورة أدق من الاكتفاء بالقيمة التقديرية للهجوم عند وقوعه.
قالت LayerZero إنها غيّرت ضوابطها بحيث لا تعمل جهة التحقق التابعة لها جهة التصديق الوحيدة المطلوبة في إعدادات الجهة الواحدة. وقالت أيضاً إنها أعادت بناء البيئة التشغيلية التي تعرضت للاختراق وشددت إجراءات الوصول إليها. وتحد جهة تحقق مستقلة ثانية من قدرة مسار معلومات مخترق على تمرير رسالة زائفة إذا فحصت حالة الشبكة بصورة مستقلة فعلاً. وفي مسار مواز، أعلنت KelpDAO ترحيل نقل rsETH بين الشبكات إلى بنية Chainlink CCIP. تعالج هذه الخطوات مخاطر التشغيل مستقبلاً، بينما تبقى قيمة الأصول التي خرجت سابقاً وكيفية توزيع خسارتها مسألتين تحتاجان إلى متابعة منفصلة.
بالنسبة إلى من يحتفظون بـrsETH أو يستخدمونه ضماناً، يختلف أثر الدعوى عن أثر الاسترداد المباشر للأصول. فالاسترداد يحدد مقدار القيمة التي يمكن إعادتها إلى المنظومة، في حين قد تؤثر نتيجة النزاع في الجهة التي تتحمل الجزء الذي لا يُسترد. ويزيد استخدام 89,567 rsETH في Aave أهمية هذا الفصل، لأن المقرضين يتأثرون بجودة الضمان لا بمجرد تحديد الطرف المسؤول عن الاختراق. كما أن تجميد 30,766 ETH يحد من تصرف المهاجم بجزء من العائدات من دون أن يحدد وحده نصيب كل صاحب مطالبة. ولهذا يحتاج تقييم التعرض المالي إلى تتبع حركة الأصول وإجراءات التعويض بالتوازي مع تطور القضية.
تختلف الأدلة المطلوبة لتفسير كيفية وقوع الهجوم عن الأدلة المطلوبة للفصل في الدعوى. فقد وصف تقرير LayerZero النهائي اختراق خوادم RPC التابعة لها، ووثق تحليل Chainalysis اعتماد الجسر على جهة تحقق واحدة وإطلاق rsETH بلا حرق مقابل. تشرح هذه الوقائع سبب نجاح الرسالة المزورة في الوصول إلى عقد الجسر، لكنها لا تثبت بمفردها صحة زعم الموافقة المكتوبة أو كفاية الإفصاح عن المخاطر. وفي المقابل، لا يغير الجدل بشأن إعداد الجسر من إقرار LayerZero باختراق البنية التي كانت تديرها. وسيعتمد الفصل بين الادعاءات المتعارضة على السجلات التي يقدمها الطرفان وعلى تفسير واجباتهما في تشغيل خدمة الربط.
الخطوة التالية في المسار القانوني هي ظهور رد المدعى عليهم وما قد تكشفه مستندات القضية عن إعداد الجسر والتحذيرات والموافقة التي تقول KelpDAO إنها حصلت عليها. وفي المسار المالي، ستكون البيانات المؤرخة عن الأصول التي أُعيدت أو خُصصت للمطالبات أهم من قيمة الأصول المجمدة وحدها. أما في المسار التقني، فيبين تغيير سياسة LayerZero المعلنة أن الشركة لم تعد تقبل قيام جهة التحقق التابعة لها وحدها بتصديق الرسائل في الإعداد المعني. وسيكون اختبار كل مسار مختلفاً: مستندات للدعوى، وتحويلات قابلة للتحديد للاسترداد، وتحقق مستقل للمخاطر التشغيلية المستقبلية. وحتى تتضح تلك النتائج، يبقى مبلغ 292 مليون دولار وصفاً لحجم السحب وقت الهجوم، لا حكماً مسبقاً على الخسارة النهائية أو مسؤولية أي طرف.
تحديث: رفعت شركة إيفركريست تكنولوجيز (Evercrest Technologies)، بصفتها الجهة المشغلة لبروتوكول KelpDAO، هذه الدعوى المدنية في مقاطعة كولومبيا البريطانية بكندا. ويحدد هذا الإجراء القانوني الكيان المسؤول عن المطالبة بالتعويضات والولاية القضائية التي ستنظر في نزاع المسؤولية عن ثغرة الجسر.
تحديث: رفض الرئيس التنفيذي لشركة LayerZero، برايان بيليغرينو، الدعوى القضائية المرفوعة من KelpDAO واصفاً إياها بأنها لا أساس لها من الصحة. ويعد هذا أول رد علني من جانب الشركة على الاتهامات المتعلقة بالثغرة الأمنية التي بلغت قيمتها 292 مليون دولار.