Kelp DAO sufre un hack por 292 millones de dólares: ataque con mensajes falsificados contra el puente entre cadenas de LayerZero, el mayor evento DeFi de 2026

ChainNewsAbmedia
ZRO3,14%
ETH-2,59%
AAVE-4,38%
ARB-1,2%

El acuerdo de re-pledge de Kelp DAO fue atacado el 19 de abril a las 4:00 a. m. (hora de Taiwán). Según el reporte de CoinDesk y el seguimiento de la empresa de seguridad en cadena Cybers, el atacante, mediante el adaptador de puente entre cadenas desplegado por Kelp en LayerZero, falsificó mensajes entre cadenas para activar el contrato, liberando 116,500 rsETH, equivalente a aproximadamente 292 millones de dólares, que representa casi el 18% del suministro circulante de rsETH. Esta pérdida superó el incidente de 285 millones de dólares de Drift Protocol a principios de abril y se convirtió en el mayor evento de seguridad DeFi de 2026.

Falsificación de mensajes entre cadenas que elude la verificación del puente

El rsETH de Kelp DAO es nativo de la red principal de Ethereum y se despliega en más de 20 cadenas adicionales mediante la capa de mensajes entre cadenas de LayerZero. El atacante inició el ataque alrededor de las 2:50 p. m. (hora del este de EE. UU.) del 18 de abril, haciendo que el paquete entre cadenas falsificado hiciera que el contrato adapter de la red principal creyera que “los comandos válidos provienen de otra cadena”, para así liberar 116,500 rsETH a la dirección controlada por el atacante.

Después de obtener rsETH, el atacante además colocó los tokens como colateral y los usó para pedir prestado WETH en Aave V3, y luego cruzó los activos por lotes hasta Arbitrum. Finalmente, blanqueó los activos mediante el mezclador Tornado Cash. Aproximadamente 46 minutos después de que ocurriera el ataque, Kelp activó una suspensión de emergencia mediante un multisig; dos intentos posteriores de ataque con 40,000 rsETH cada uno (en total, aproximadamente 100 millones de dólares) revirtieron debido a que el contrato quedó congelado.

Congelamiento de emergencia del mercado de rsETH en Aave

Stani Kulechov, fundador de Aave, dijo en la comunidad que “el mercado de rsETH en Aave V3 y Aave V4 ya ha sido congelado. El propio contrato de Aave no fue atacado; este es un fallo del lado de rsETH”, y enfatizó que el poder de préstamo de rsETH en Aave es cero; Aave no tiene pérdidas directas. Pero, como respaldo de rsETH, la posición de préstamo de WETH aún deja un riesgo de cuentas incobrables de aproximadamente 177 millones de dólares, lo que obliga a los proveedores a retirarse de urgencia.

La reacción del mercado fue intensa. Tras difundirse la noticia, el token AAVE cayó 10.27% en un solo día y llegó a tocar 105.73 dólares. Los acuerdos de préstamo relacionados SparkLend y Fluid también congelaron sucesivamente posiciones que involucraban rsETH, amplificando el riesgo en un fin de semana con liquidez escasa.

wrapped rsETH distribuido en 20 cadenas: un problema de liquidación

El efecto en cadena de este evento es mayor que el de un ataque de una sola cadena. Las reservas del adapter que fueron drenadas son justamente los activos respaldados por wrapped rsETH emitido en más de 20 cadenas, lo que significa que los usuarios que todavía realizan préstamos, pignoración o transacciones con wrapped rsETH en otras cadenas se enfrentarán a un riesgo pasivo de quedar desconectados de sus posiciones. El comunicado oficial de Kelp solo indicó que ya identificaron “actividad entre cadenas sospechosa” y pausaron el contrato de rsETH, pero aún no ha publicado una solución de compensación.

El puente entre cadenas se convierte en un nuevo vector de ataque para DeFi

El evento de Kelp continúa la tendencia de que, desde 2026, la capa de mensajes entre cadenas se ha convertido en el protagonista de los ataques. Desde que a principios de mes Drift Protocol utilizó el durable nonce de Solana para eludir el multisig, hasta el presente Kelp falsificando mensajes de LayerZero, los puntos débiles no están en el propio protocolo de préstamos, sino en los mecanismos de validación de mensajes que conectan las cadenas. El equipo de gestión de riesgos Chaos Labs ya se había retirado del control de riesgos de Aave debido a controversias presupuestarias, y con la aparición de la superficie de ataque concentrada de los puentes entre cadenas, los desafíos para la seguridad estructural y la gobernanza en protocolos DeFi siguen aumentando.

Este artículo Kelp DAO sufrió un hack por 292 millones de dólares: ataque de falsificación de mensajes al puente entre cadenas de LayerZero, convirtiéndose en el mayor evento DeFi de 2026, apareció por primera vez en Cadena Noticias ABMedia.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

El CTO de Ripple: el exploit de Kelp DAO refleja los compromisos de seguridad entre puentes

David Schwartz, CTO Emérito de Ripple, analizó vulnerabilidades de seguridad en puentes tras el exploit del $292 millón de Kelp DAO. Señaló que los proveedores priorizaron la conveniencia por encima de una seguridad sólida, socavando funciones protectoras esenciales. La brecha de Kelp DAO se debió a una filtración de clave privada, agravada por una configuración de seguridad simplificada en su implementación de LayerZero.

CryptoFrontierHace4m

El puente de rsETH con LayerZero fue robado y múltiples protocolos, como Aave, congelaron de emergencia los fondos

Los tokens de re-hipoteca de liquidez rsETH de Kelp DAO fueron atacados el 19 de abril por un hacker que aprovechó una vulnerabilidad en la verificación de mensajes entre cadenas, lo que provocó que 116,500 rsETH fueran liberados a una dirección controlada por el atacante. Varios protocolos DeFi congelaron de inmediato las funciones relacionadas para hacer frente a posibles pérdidas. La organización oficial de LayerZero indicó que está trabajando activamente en la reparación de la vulnerabilidad y que publicará un informe de análisis posterior a los hechos.

MarketWhisperHace4m

Francia registra 41 secuestros relacionados con criptomonedas y entradas a viviendas en 2025

En 2025, Francia documentó 41 secuestros relacionados con criptomonedas en medio del aumento de los "ataques con llave inglesa", lo que llevó a reforzar la seguridad en torno a los eventos de blockchain. Los incidentes globales de coacción se dispararon un 75%, y Francia lideró el número de casos. Ya están en marcha esfuerzos para mejorar la seguridad y atender las preocupaciones sobre el riesgo de convertirse en un centro de criptomonedas.

GateNewsHace35m

El dominio eth.limo fue secuestrado; EasyDNS admite su primer ataque de ingeniería social en 28 años

El dominio eth.limo sufrió un secuestro de DNS el 17 de abril; el atacante, haciéndose pasar por un miembro del equipo, logró inducir con éxito al registrador de dominios EasyDNS a ejecutar la recuperación de la cuenta. Aunque este incidente no afectó a los usuarios, porque el atacante no obtuvo la clave de DNSSEC y no pudo eludir la cadena de confianza. Este incidente puso de manifiesto el riesgo de ingeniería social en el ámbito de la seguridad criptográfica y motivó a eth.limo a cambiar a un servicio Domainsure que no admite la recuperación de cuentas, para mejorar la seguridad.

MarketWhisperhace1h

Curve Finance Suspende preventivamente la capa de interoperabilidad entre cadenas LayerZero; los puentes de CRV y crvUSD aceptan límites

Curve Finance debido a que la infraestructura de LayerZero relacionada con rsETH fue atacada, ha suspendido la funcionalidad entre cadenas para prevenir riesgos, lo que afecta al puente entre cadenas de CRV y al puente rápido de crvUSD. El fundador Egorov señaló que este incidente demuestra el riesgo de los "préstamos no aislados" y propuso un modo de aislamiento total como solución alternativa. Kelp DAO sufrió pérdidas de aproximadamente 292 millones de dólares debido al ataque, lo que afectó las actividades de préstamos de la plataforma Aave.

MarketWhisperhace1h

El puente Kelp se vio afectado por la ola de hackeos; Aave, el TVL cae en picado y aparecen 196 millones en préstamos incobrables

El puente entre cadenas del protocolo de re-rehipotecación de liquidez Kelp fue atacado, robando 116,500 rsETH e ingresándolos en Aave V3, formando alrededor de 196 millones de dólares en deudas incobrables. El contrato de Aave no se vio afectado, pero este incidente puso de manifiesto los riesgos sistémicos de los colaterales de LRT, lo que exige que los protocolos DeFi reevaluen sus modelos de riesgo y podría llevar a que los tenedores de stkAAVE sufran pérdidas.

MarketWhisperhace1h
Comentar
0/400
Sin comentarios