Een van de grootste hacks in de DeFi-sector leidt tot een rechtszaak: KelpDAO beschuldigt LayerZero van nalatigheid na een diefstal van 292 miljoen euro aan rsETH, wat de bredere crypto-markt raakt.
KelpDAO, een protocol voor liquid staking op Ethereum, heeft een rechtszaak aangespannen tegen LayerZero en diens medeoprichter Brian Pellegrino. Het protocol verwijt LayerZero nalatigheid na een hack in april 2026, waarbij maar liefst 292 miljoen euro (ongeveer 317 miljoen dollar) aan rsETH, een liquid restaking token, werd buitgemaakt. De hack zorgde voor een schokgolf door de gedecentraliseerde financiering (DeFi) en veroorzaakte aanzienlijke liquiditeitsproblemen, waaronder een noodlening van 300 miljoen dollar (ongeveer 276 miljoen euro) door Aave.
Volgens KelpDAO zijn de gebreken in de beveiliging van LayerZero de directe oorzaak van de exploit. Het protocol stelt dat LayerZero de inherente zwaktes en risico’s van zijn technologie niet heeft gemeld en evenmin de infiltratie van zijn beveiligingsinfrastructuur heeft voorkomen. Brian Pellegrino, de medeoprichter van LayerZero, heeft de beschuldigingen afgedaan als ‘ongegrond’ en zegt dat hij zich in de rechtbank zal verdedigen. Dit juridische steekspel volgt op maanden van onderlinge beschuldigingen over wie verantwoordelijk is voor de enorme verliezen.
De Oorzaak Van De Mega-Hack
De hack vond plaats op 18 april 2026 en betrof de cross-chain bridge van KelpDAO, die gebouwd is op de technologie van LayerZero. Aanvallers wisten 116.500 rsETH te stelen, wat op dat moment neerkomt op zo’n 292 miljoen euro. Volgens LayerZero is de aanval vermoedelijk uitgevoerd door ‘TraderTraitor’, een subgroep van de Noord-Koreaanse Lazarus Group. De aanvallers zouden voldoende Remote Procedure Call (RPC) nodes hebben overgenomen om valse data aan de verifier van de bridge te voeren, waardoor een niet-bestaande ‘burn’ van rsETH werd goedgekeurd en de fondsen werden vrijgegeven.
LayerZero wijst de vinger echter ook naar de configuratie van KelpDAO. De bridge van KelpDAO vertrouwde op slechts één verifier die door LayerZero Labs werd beheerd, een zogenaamde ‘1-of-1’-opstelling. Volgens LayerZero hadden zij geadviseerd om meerdere gedecentraliseerde verifiernetwerken (DVN’s) te gebruiken. KelpDAO spreekt dit tegen en beweert dat LayerZero de configuratie schriftelijk had goedgekeurd en als veilig had bevestigd, zonder afdoende te waarschuwen voor de risico’s. Deze fundamentele onenigheid over de schuldvraag is de kern van de nu aangespannen rechtszaak.
Dominodomein In De DeFi-Markt
De gevolgen van de hack waren aanzienlijk. Direct na de diefstal moest Aave, een van de grootste gedecentraliseerde leenprotocollen, 300 miljoen dollar lenen om aan de toegenomen vraag naar opnames te voldoen. Binnen twee dagen daalde de Total Value Locked (TVL) van Aave met maar liefst 8,45 miljard dollar (ongeveer 7,78 miljard euro). De totale TVL in de DeFi-sector daalde met zo’n 20 miljard dollar (ongeveer 18,4 miljard euro), wat de structurele risico’s van de sector pijnlijk blootlegde, zoals ook analisten van JPMorgan opmerkten. Wij zien vooral dat dit soort incidenten het vertrouwen in de veiligheid van cross-chain operaties ondermijnen, een essentieel onderdeel van een interoperabel crypto-ecosysteem.
De markt reageerde nerveus op het nieuws, al lijkt de recente opleving van de bredere cryptomarkt het sentiment wat te stabiliseren. Op 25 september om 11:00 noteert Bitcoin bijvoorbeeld 74.093 euro, een stijging van 8,6 procent over de afgelopen zeven dagen. Ethereum staat op 2.362 euro, met een winst van 8,1 procent in dezelfde periode. De angst-en-hebzuchtmeter staat op 71 van de 100, wat duidt op ‘hebzucht’ in de markt, ondanks de aanhoudende onzekerheid rond dit soort hacks. Dit toont aan dat, hoewel incidenten als deze serieus zijn, de markt snel de blik weer richt op bredere trends en kansen.
Wat Dit Betekent Voor De Europese Spaarder En Ondernemer
De rechtszaak tussen KelpDAO en LayerZero toont aan dat de DeFi-sector nog in de kinderschoenen staat wat betreft juridische duidelijkheid en aansprakelijkheid. Voor Europese spaarders en beleggers betekent dit dat investeringen in DeFi-protocollen, ondanks de aantrekkelijke rendementen, gepaard gaan met aanzienlijke en vaak onvoorziene risico’s. De afwezigheid van een centraal orgaan dat de verantwoordelijkheid draagt, zoals een bank of verzekeraar, maakt het lastig om verhaal te halen bij hacks of technische mankementen. Het feit dat zelfs protocollen met een TVL van miljarden euro’s kwetsbaar zijn voor zulke grote exploits, moet beleggers doen beseffen dat een ‘due diligence’ van de achterliggende technologie en contracten cruciaal is.
Voor Europese ondernemers die overwegen DeFi-oplossingen te integreren, is deze zaak een waarschuwing. Het benadrukt het belang van robuuste beveiligingsaudits en heldere afspraken over aansprakelijkheid met technologiepartners. De discussie over wie verantwoordelijk is – de protocolontwikkelaar (LayerZero) of de implementeerder (KelpDAO) – kan leiden tot langdurige en kostbare juridische procedures, zoals we nu zien in Vancouver. Dit kan de adoptie van DeFi-oplossingen vertragen in sectoren waar regelgeving en consumentenbescherming hoog in het vaandel staan, zoals de financiële sector in België en Nederland. De MiCA-regulering in Europa probeert hier weliswaar meer duidelijkheid in te scheppen, maar de praktijk leert dat de implementatie en interpretatie nog jaren zullen kosten.
De Juridische Strijd En De Toekomst Van Cross-Chain Bridges
KelpDAO heeft na de hack maatregelen genomen om de activa van gebruikers te beveiligen, waaronder de migratie van de rsETH bridge naar een veiligere cross-chain standaard, de Chainlink Cross-Chain Interoperability Protocol (CCIP). Deze stap toont aan dat de sector actief zoekt naar betere beveiligingsoplossingen en minder afhankelijkheid van één enkele partij of verificatiemechanisme. LayerZero heeft op zijn beurt aangegeven dat het niet langer als de enige vereiste verifier zal optreden voor applicaties die hun technologie gebruiken, een impliciete erkenning van de risico’s van een ‘1-of-1’-configuratie.
De rechtszaak zal mogelijk een precedent scheppen voor aansprakelijkheid in de DeFi-sector. Wij zouden hier niet te snel conclusies trekken, aangezien de uitkomst van de zaak in Canada nog onzeker is en de complexe technische aard van het conflict de juridische afwikkeling bemoeilijkt. Een overwinning voor KelpDAO zou de druk op protocolontwikkelaars kunnen vergroten om volledige transparantie te bieden over risico’s en gebreken. Een overwinning voor LayerZero daarentegen zou de verantwoordelijkheid meer bij de implementerende partij leggen, wat de noodzaak voor uitgebreide eigen beveiligingsmaatregelen voor gebruikers van cross-chain technologieën onderstreept. Hoe dan ook, deze zaak zal de discussie over veiligheid en aansprakelijkheid in DeFi verder aanwakkeren.
Bull- vs Bear-scenario
- Bull-scenario: De rechtszaak dwingt LayerZero tot een schikking en een verbetering van de beveiligingsstandaarden, wat het vertrouwen in cross-chain technologieën herstelt en een positief precedent schept voor aansprakelijkheid in DeFi.
- Bear-scenario: De juridische strijd sleept lang aan zonder duidelijke uitkomst, waardoor onzekerheid over aansprakelijkheid in DeFi blijft bestaan en de adoptie van cross-chain oplossingen vertraagt.
Wat betekent dit nu?
De rechtszaak tussen KelpDAO en LayerZero, volgend op een hack van 292 miljoen euro, onderstreept de inherente risico’s in de DeFi-sector en de complexe vraagstukken rondom aansprakelijkheid. Hoewel het marktsentiment, afgaande op de angst-en-hebzuchtmeter, relatief optimistisch blijft, waarschuwt dit incident voor de noodzaak van grondige beveiliging en heldere juridische kaders voor cross-chain protocollen. De uitkomst van de zaak in Canada zal naar onze inschatting een belangrijke factor zijn voor de verdere ontwikkeling van standaarden voor beveiliging en aansprakelijkheid in de snel evoluerende DeFi-wereld.







