El acuerdo de re-pledge de Kelp DAO fue atacado el 19 de abril a las 4:00 a. m. (hora de Taiwán). Según el reporte de CoinDesk y el seguimiento de la empresa de seguridad en cadena Cybers, el atacante, mediante el adaptador de puente entre cadenas desplegado por Kelp en LayerZero, falsificó mensajes entre cadenas para activar el contrato, liberando 116,500 rsETH, equivalente a aproximadamente 292 millones de dólares, que representa casi el 18% del suministro circulante de rsETH. Esta pérdida superó el incidente de 285 millones de dólares de Drift Protocol a principios de abril y se convirtió en el mayor evento de seguridad DeFi de 2026.
Falsificación de mensajes entre cadenas que elude la verificación del puente
El rsETH de Kelp DAO es nativo de la red principal de Ethereum y se despliega en más de 20 cadenas adicionales mediante la capa de mensajes entre cadenas de LayerZero. El atacante inició el ataque alrededor de las 2:50 p. m. (hora del este de EE. UU.) del 18 de abril, haciendo que el paquete entre cadenas falsificado hiciera que el contrato adapter de la red principal creyera que “los comandos válidos provienen de otra cadena”, para así liberar 116,500 rsETH a la dirección controlada por el atacante.
Después de obtener rsETH, el atacante además colocó los tokens como colateral y los usó para pedir prestado WETH en Aave V3, y luego cruzó los activos por lotes hasta Arbitrum. Finalmente, blanqueó los activos mediante el mezclador Tornado Cash. Aproximadamente 46 minutos después de que ocurriera el ataque, Kelp activó una suspensión de emergencia mediante un multisig; dos intentos posteriores de ataque con 40,000 rsETH cada uno (en total, aproximadamente 100 millones de dólares) revirtieron debido a que el contrato quedó congelado.
Congelamiento de emergencia del mercado de rsETH en Aave
Stani Kulechov, fundador de Aave, dijo en la comunidad que “el mercado de rsETH en Aave V3 y Aave V4 ya ha sido congelado. El propio contrato de Aave no fue atacado; este es un fallo del lado de rsETH”, y enfatizó que el poder de préstamo de rsETH en Aave es cero; Aave no tiene pérdidas directas. Pero, como respaldo de rsETH, la posición de préstamo de WETH aún deja un riesgo de cuentas incobrables de aproximadamente 177 millones de dólares, lo que obliga a los proveedores a retirarse de urgencia.
La reacción del mercado fue intensa. Tras difundirse la noticia, el token AAVE cayó 10.27% en un solo día y llegó a tocar 105.73 dólares. Los acuerdos de préstamo relacionados SparkLend y Fluid también congelaron sucesivamente posiciones que involucraban rsETH, amplificando el riesgo en un fin de semana con liquidez escasa.
wrapped rsETH distribuido en 20 cadenas: un problema de liquidación
El efecto en cadena de este evento es mayor que el de un ataque de una sola cadena. Las reservas del adapter que fueron drenadas son justamente los activos respaldados por wrapped rsETH emitido en más de 20 cadenas, lo que significa que los usuarios que todavía realizan préstamos, pignoración o transacciones con wrapped rsETH en otras cadenas se enfrentarán a un riesgo pasivo de quedar desconectados de sus posiciones. El comunicado oficial de Kelp solo indicó que ya identificaron “actividad entre cadenas sospechosa” y pausaron el contrato de rsETH, pero aún no ha publicado una solución de compensación.
El puente entre cadenas se convierte en un nuevo vector de ataque para DeFi
El evento de Kelp continúa la tendencia de que, desde 2026, la capa de mensajes entre cadenas se ha convertido en el protagonista de los ataques. Desde que a principios de mes Drift Protocol utilizó el durable nonce de Solana para eludir el multisig, hasta el presente Kelp falsificando mensajes de LayerZero, los puntos débiles no están en el propio protocolo de préstamos, sino en los mecanismos de validación de mensajes que conectan las cadenas. El equipo de gestión de riesgos Chaos Labs ya se había retirado del control de riesgos de Aave debido a controversias presupuestarias, y con la aparición de la superficie de ataque concentrada de los puentes entre cadenas, los desafíos para la seguridad estructural y la gobernanza en protocolos DeFi siguen aumentando.
Este artículo Kelp DAO sufrió un hack por 292 millones de dólares: ataque de falsificación de mensajes al puente entre cadenas de LayerZero, convirtiéndose en el mayor evento DeFi de 2026, apareció por primera vez en Cadena Noticias ABMedia.
Artículos relacionados
El CTO de Ripple: el exploit de Kelp DAO refleja los compromisos de seguridad entre puentes
El puente de rsETH con LayerZero fue robado y múltiples protocolos, como Aave, congelaron de emergencia los fondos
Francia registra 41 secuestros relacionados con criptomonedas y entradas a viviendas en 2025
El dominio eth.limo fue secuestrado; EasyDNS admite su primer ataque de ingeniería social en 28 años
Curve Finance Suspende preventivamente la capa de interoperabilidad entre cadenas LayerZero; los puentes de CRV y crvUSD aceptan límites
El puente Kelp se vio afectado por la ola de hackeos; Aave, el TVL cae en picado y aparecen 196 millones en préstamos incobrables