Kelp DAO sufre un hack por 292 millones de dólares: ataque con mensajes falsificados contra el puente entre cadenas de LayerZero, el mayor evento DeFi de 2026

ChainNewsAbmedia
ZRO-12,65%
ETH-1,44%
AAVE-17,76%
ARB-0,49%

El acuerdo de re-pledge de Kelp DAO fue atacado el 19 de abril a las 4:00 a. m. (hora de Taiwán). Según el reporte de CoinDesk y el seguimiento de la empresa de seguridad en cadena Cybers, el atacante, mediante el adaptador de puente entre cadenas desplegado por Kelp en LayerZero, falsificó mensajes entre cadenas para activar el contrato, liberando 116,500 rsETH, equivalente a aproximadamente 292 millones de dólares, que representa casi el 18% del suministro circulante de rsETH. Esta pérdida superó el incidente de 285 millones de dólares de Drift Protocol a principios de abril y se convirtió en el mayor evento de seguridad DeFi de 2026.

Falsificación de mensajes entre cadenas que elude la verificación del puente

El rsETH de Kelp DAO es nativo de la red principal de Ethereum y se despliega en más de 20 cadenas adicionales mediante la capa de mensajes entre cadenas de LayerZero. El atacante inició el ataque alrededor de las 2:50 p. m. (hora del este de EE. UU.) del 18 de abril, haciendo que el paquete entre cadenas falsificado hiciera que el contrato adapter de la red principal creyera que “los comandos válidos provienen de otra cadena”, para así liberar 116,500 rsETH a la dirección controlada por el atacante.

Después de obtener rsETH, el atacante además colocó los tokens como colateral y los usó para pedir prestado WETH en Aave V3, y luego cruzó los activos por lotes hasta Arbitrum. Finalmente, blanqueó los activos mediante el mezclador Tornado Cash. Aproximadamente 46 minutos después de que ocurriera el ataque, Kelp activó una suspensión de emergencia mediante un multisig; dos intentos posteriores de ataque con 40,000 rsETH cada uno (en total, aproximadamente 100 millones de dólares) revirtieron debido a que el contrato quedó congelado.

Congelamiento de emergencia del mercado de rsETH en Aave

Stani Kulechov, fundador de Aave, dijo en la comunidad que “el mercado de rsETH en Aave V3 y Aave V4 ya ha sido congelado. El propio contrato de Aave no fue atacado; este es un fallo del lado de rsETH”, y enfatizó que el poder de préstamo de rsETH en Aave es cero; Aave no tiene pérdidas directas. Pero, como respaldo de rsETH, la posición de préstamo de WETH aún deja un riesgo de cuentas incobrables de aproximadamente 177 millones de dólares, lo que obliga a los proveedores a retirarse de urgencia.

La reacción del mercado fue intensa. Tras difundirse la noticia, el token AAVE cayó 10.27% en un solo día y llegó a tocar 105.73 dólares. Los acuerdos de préstamo relacionados SparkLend y Fluid también congelaron sucesivamente posiciones que involucraban rsETH, amplificando el riesgo en un fin de semana con liquidez escasa.

wrapped rsETH distribuido en 20 cadenas: un problema de liquidación

El efecto en cadena de este evento es mayor que el de un ataque de una sola cadena. Las reservas del adapter que fueron drenadas son justamente los activos respaldados por wrapped rsETH emitido en más de 20 cadenas, lo que significa que los usuarios que todavía realizan préstamos, pignoración o transacciones con wrapped rsETH en otras cadenas se enfrentarán a un riesgo pasivo de quedar desconectados de sus posiciones. El comunicado oficial de Kelp solo indicó que ya identificaron “actividad entre cadenas sospechosa” y pausaron el contrato de rsETH, pero aún no ha publicado una solución de compensación.

El puente entre cadenas se convierte en un nuevo vector de ataque para DeFi

El evento de Kelp continúa la tendencia de que, desde 2026, la capa de mensajes entre cadenas se ha convertido en el protagonista de los ataques. Desde que a principios de mes Drift Protocol utilizó el durable nonce de Solana para eludir el multisig, hasta el presente Kelp falsificando mensajes de LayerZero, los puntos débiles no están en el propio protocolo de préstamos, sino en los mecanismos de validación de mensajes que conectan las cadenas. El equipo de gestión de riesgos Chaos Labs ya se había retirado del control de riesgos de Aave debido a controversias presupuestarias, y con la aparición de la superficie de ataque concentrada de los puentes entre cadenas, los desafíos para la seguridad estructural y la gobernanza en protocolos DeFi siguen aumentando.

Este artículo Kelp DAO sufrió un hack por 292 millones de dólares: ataque de falsificación de mensajes al puente entre cadenas de LayerZero, convirtiéndose en el mayor evento DeFi de 2026, apareció por primera vez en Cadena Noticias ABMedia.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Los expertos afirman que las métricas de altcoins se están “manipulando” para engañar a los inversores

El investigador de criptomonedas Orbion plantea preocupaciones sobre la posible manipulación de indicadores clave del mercado, incluidos el Altseason Index y el Crypto Fear and Greed Index, sugiriendo que las métricas infladas crean una falsa sensación de optimismo y engañan a los inversores sobre el inicio de la temporada de altcoins.

CoinpediaHace58m

Curve Finance Suspende la Infraestructura de LayerZero tras el Hack de rsETH

Curve Finance ha suspendido temporalmente su infraestructura de LayerZero debido a un incidente de seguridad relacionado con rsETH. El protocolo está investigando el problema, que afecta a ciertas operaciones de puente entre cadenas, mientras que otras continúan con normalidad.

GateNewshace2h

El explotador de KelpDAO pide prestado $195M ETH a Aave, el TVL cae $6.28B cuando las ballenas retiran fondos

Mensaje de Gate News: el explotador de KelpDAO tomó prestados más de 82.600 ETH ($195M) de Aave usando RSETH como garantía, lo que provocó que apareciera deuda incobrable en Aave. Tras este incidente, numerosas ballenas retiraron fondos de Aave, haciendo que su TVL cayera de $26.396B a $20.114B, una disminución de $6.28B.

GateNewshace4h

O Co-Fundador da Monad Sugere Limites Dinâmicos em Depósitos de Colateral para Mitigar Riscos de Ataques

Keone Hon sugere que os protocolos de empréstimo via pooling devem implementar limites de taxa graduais para aumentos no fornecimento de ativos colaterais para mitigar riscos durante hacks. Ele argumenta que isso poderia ter evitado perdas significativas, como visto com depositantes de rsETH.

GateNewshace8h

La policía de Hong Kong advierte de la estafa cripto de "trading cuantitativo con IA"; una mujer pierde 7,7 millones de HKD

La policía de Hong Kong reveló un fraude de criptomonedas en el que una mujer perdió 7,7 millones de HKD ante estafadores que se hacían pasar por expertos en inversiones mediante Telegram, prometiendo altos rendimientos mediante el trading con IA. La policía advirtió al público sobre los riesgos asociados a las inversiones en criptomonedas.

GateNewshace8h

Morpho pausa el puente entre cadenas MORPHO OFT en Arbitrum tras eventos de Kelp DAO y LayerZero

La Asociación Morpho ha suspendido temporalmente el puente entre cadenas OFT para tokens MORPHO en Arbitrum debido a problemas recientes con Kelp DAO y LayerZero Bridge, a la espera de la confirmación de la causa del incidente de rsETH.

GateNewshace9h
Comentar
0/400
Sin comentarios