Apr 19, 2026 10:33 AM
Kelp DAO perdió $292M en el mayor hackeo DeFi de 2026 tras un exploit en su bridge LayerZero. Aave absorbió $177M en deuda incobrable. El impacto se extiende a 20 redes
Un atacante drenó 116.500 rsETH (ETH restackeado), equivalentes a 292 millones de dólares, del protocolo de restaking líquido Kelp DAO en el mayor exploit DeFi de 2026. El ataque, ejecutado el 18 de abril mediante mensajes cross-chain forjados sobre LayerZero, dejó activos varados en más de 20 redes y desencadenó congelaciones de emergencia en Aave, SparkLend, Fluid y otros protocolos del ecosistema Ethereum.
Cómo funcionó el exploit paso a paso
El vector de ataque fue el puente cross-chain de Kelp, construido sobre el estándar OFT de LayerZero. A las 17:35 UTC, una billetera financiada previamente a través de Tornado Cash invocó la función lzReceive del contrato EndpointV2 de LayerZero, enviando un paquete de datos cross-chain completamente fabricado. El mensaje simulaba que un usuario en otra cadena quería transferir rsETH de vuelta a Ethereum mainnet. LayerZero lo procesó como legítimo. El bridge de Kelp ejecutó la orden y liberó los fondos.
Los 116.500 rsETH sustraídos representan aproximadamente el 18% del suministro circulante total del token. El equipo de Kelp activó la pausa de emergencia mediante una firma múltiple a las 18:21 UTC, 46 minutos después del primer ataque exitoso. En ese intervalo, el atacante intentó dos retiros adicionales de 40.000 rsETH cada uno (aproximadamente 100 millones de dólares), pero ambos fueron revertidos porque el contrato ya estaba congelado.
El investigador blockchain ZachXBT publicó una alerta antes de las 3 PM ET con seis direcciones de billetera vinculadas al ataque, señalando que todas habían recibido fondos iniciales desde Tornado Cash. El primer comunicado oficial de Kelp DAO llegó a las 20:10 UTC, casi tres horas después del primer robo.
La segunda jugada: convertir rsETH robado en deuda del ecosistema
El ataque no terminó con el robo de rsETH. El atacante depositó el token robado como colateral en Aave V3 y tomó prestado aproximadamente 236 millones de dólares en wETH. La razón es técnica pero determinante: en ese momento, los oráculos de Aave todavía valuaban el rsETH a precio de mercado completo, sin reflejar que las reservas que respaldaban el token habían sido vaciadas. El protocolo emitió préstamos respaldados por un activo que ya no tenía sustento económico real.
El resultado es una deuda incobrable estimada en 177 millones de dólares dentro del pool de wETH de Aave V3. Esta deuda activa por primera vez en condiciones reales el módulo Umbrella de Aave, el sistema de respaldo de nueva generación lanzado a fines de 2025 para reemplazar al antiguo Safety Module. Los usuarios que tengan aWETH depositado en Umbrella podrían ver parte de su capital recortado para cubrir el déficit, aunque el monto exacto del haircut todavía no fue confirmado.
El impacto en cadena: congelaciones en todo el ecosistema
Dado que el puente de Kelp respaldaba reservas de rsETH en más de 20 redes, incluyendo Base, Arbitrum, Linea, Blast, Mantle y Scroll, el vaciado de mainnet comprometió automáticamente el respaldo de todas las versiones wrapped del token en Layer 2. Aave V3 y V4, SparkLend y Fluid congelaron sus mercados de rsETH. Upshift suspendió depósitos y retiros en sus vaults con exposición al token. Lido Finance cerró nuevos depósitos en su producto earnETH.
Incluso Ethena, que confirmó no tener exposición directa a rsETH, suspendió preventivamente su bridge LayerZero OFT desde mainnet durante aproximadamente seis horas. Esa reacción ilustra el nivel de pánico sistémico: protocolos sin exposición al token afectado cortaron igualmente sus conexiones LayerZero por precaución.
El balance de abril: más de $600 millones perdidos en DeFi en dos semanas
El hackeo de Kelp DAO supera en monto al ataque al protocolo Drift del 1 de abril, atribuido a hackers vinculados a Corea del Norte, y se convierte en el mayor exploit DeFi de 2026. Las pérdidas acumuladas en el ecosistema DeFi superaron los 600 millones de dólares en las últimas dos semanas, convirtiendo a este período en uno de los más costosos para el sector desde el colapso de Terra-Luna en 2022.
El incidente replantea dos cuestiones estructurales: la idoneidad de los Liquid Restaking Tokens (LRT) como colateral de alta calidad en protocolos de préstamo, y la seguridad real de los modelos de bridge con reservas centralizadas. En los próximos meses, los protocolos que aceptan LRT como colateral deberán revisar sus parámetros de riesgo, reducir caps de suministro y aumentar los buffers de liquidación.
Qué deben monitorear los tenedores de rsETH ahora
Kelp DAO mantiene pausados los contratos de rsETH en Ethereum mainnet y en múltiples Layer 2 mientras trabaja con LayerZero, auditores externos y expertos en seguridad. No hay todavía un plan de compensación publicado. Los usuarios con posiciones activas de rsETH en protocolos de préstamo deben abstenerse de tomar acciones hasta leer los comunicados oficiales del equipo. El caso refuerza la misma advertencia que el ecosistema DeFi recibe repetidamente: auditar contratos individuales no alcanza cuando el vector de ataque es la capa de mensajería entre cadenas.
*
Los contenidos presentados en este artículo tienen fines exclusivamente informativos y no deben interpretarse como una recomendación de inversión ni de uso de las herramientas mencionadas. Cripto247 no asume responsabilidad por los resultados derivados de su utilización y/o aplicación y recomienda a los lectores realizar su propia investigación antes de tomar decisiones financieras.
*
Comments
Powered by RoundtableBuilt on infrastructure designed for real-time media. Learn more at RTB.io.© Roundtable 2026. By using this site you agree to the Terms of Use and Privacy Policy



