KelpDAO sufrió una pérdida de $290 millones el 18 de abril en una sofisticada brecha de seguridad vinculada al Grupo Lazarus, específicamente un actor conocido como TraderTraitor, según los primeros reportes. El ataque se dirigió a la infraestructura de LayerZero y explotó debilidades de configuración en los sistemas de verificación de KelpDAO. David Schwartz señaló el 20 de abril de 2026 que «el ataque fue mucho más sofisticado de lo que esperaba y tenía como objetivo la infraestructura de LayerZero aprovechando la pereza de KelpDAO».
El ataque empleó un enfoque de múltiples etapas en lugar de un simple exploit. Primero, los atacantes se dirigieron al sistema RPC utilizado por la red de verificación de LayerZero, luego lanzaron un ataque DDoS para interrumpir las operaciones normales. Cuando el sistema cambió a nodos de respaldo, los atacantes ejecutaron su objetivo clave: esos nodos de respaldo ya habían sido comprometidos, lo que les permitió enviar señales falsas y confirmar transacciones que nunca ocurrieron. Notablemente, no se rompieron el protocolo central ni claves privadas. En lugar de eso, el ataque explotó puntos débiles en la configuración del sistema, demostrando la sofisticación de las amenazas cibernéticas modernas.
La vulnerabilidad fundamental se originó en el diseño de configuración de KelpDAO. La plataforma dependía de una configuración de verificación 1-de-1, lo que significaba que solo un verificador confirmaba las transacciones sin una capa de verificación de respaldo. Una vez que ese único sistema fue comprometido, el ataque tuvo éxito sin ninguna defensa secundaria. Los expertos señalaron que esto generó un claro punto único de falla. LayerZero había recomendado previamente usar múltiples verificadores, y una configuración de verificación multinivel podría haber evitado por completo el ataque.
Aunque la pérdida fue sustancial, el daño se mantuvo contenido a un área específica. Los reportes confirman que la brecha afectó únicamente el producto rsETH de KelpDAO, mientras que otros activos y aplicaciones permanecieron sin afectación. LayerZero reemplazó rápidamente los sistemas comprometidos y restauró las operaciones normales. Los equipos están trabajando con investigadores para rastrear los fondos robados. El incidente ha planteado preocupaciones a nivel de toda la industria sobre la seguridad de la configuración en sistemas avanzados.
El incidente subraya que la seguridad depende no solo de la fortaleza del código, sino también de la configuración y las prácticas de gestión del sistema. La participación del Grupo Lazarus —un grupo cibernético históricamente vinculado a exploits a gran escala— añade una preocupación significativa, ya que sus métodos siguen evolucionando. De cara al futuro, los proyectos podrían dar cada vez más prioridad a la redundancia y a los mecanismos de control de riesgos. La verificación multinivel podría convertirse en un estándar de la industria. El ataque a KelpDAO sirve como advertencia de que incluso un solo punto débil en la arquitectura del sistema puede resultar en pérdidas masivas. A medida que el sector cripto se expande, las prácticas de seguridad deben evolucionar en la misma proporción.
Artículos relacionados
Hack de Kelp DAO atribuido al Grupo Lazarus; secuestro de dominio de eth.limo vía ingeniería social
Un hack de DeFi provoca salidas por $9 mil millones desde Aave, ya que los tokens robados se usan como colateral
Ataque de phishing de Ethereum desvía $585K Desde cuatro usuarios; una sola víctima pierde $221K WBTC
¡Ten cuidado con el contenido firmado! Vercel fue víctima de un ataque de ransomware por 2 millones de dólares; la seguridad del frontend del protocolo cripto enciende las alarmas
LayerZero responde al evento de 292 millones de Kelp DAO: indica que Kelp configuró 1-of-1 DVN de selección propia y que el atacante es Lazarus de Corea del Norte
Hackeos de DeFi: en abril robaron 600 millones de dólares; Kelp DAO y Drift representan el 95% de las pérdidas mensuales