Kelp DAO sufre un hack por 292 millones de dólares: ataque con mensajes falsificados contra el puente entre cadenas de LayerZero, el mayor evento DeFi de 2026

ChainNewsAbmedia
ZRO1,61%
ETH2,24%
AAVE3,05%
ARB1,67%

El acuerdo de re-pledge de Kelp DAO fue atacado el 19 de abril a las 4:00 a. m. (hora de Taiwán). Según el reporte de CoinDesk y el seguimiento de la empresa de seguridad en cadena Cybers, el atacante, mediante el adaptador de puente entre cadenas desplegado por Kelp en LayerZero, falsificó mensajes entre cadenas para activar el contrato, liberando 116,500 rsETH, equivalente a aproximadamente 292 millones de dólares, que representa casi el 18% del suministro circulante de rsETH. Esta pérdida superó el incidente de 285 millones de dólares de Drift Protocol a principios de abril y se convirtió en el mayor evento de seguridad DeFi de 2026.

Falsificación de mensajes entre cadenas que elude la verificación del puente

El rsETH de Kelp DAO es nativo de la red principal de Ethereum y se despliega en más de 20 cadenas adicionales mediante la capa de mensajes entre cadenas de LayerZero. El atacante inició el ataque alrededor de las 2:50 p. m. (hora del este de EE. UU.) del 18 de abril, haciendo que el paquete entre cadenas falsificado hiciera que el contrato adapter de la red principal creyera que “los comandos válidos provienen de otra cadena”, para así liberar 116,500 rsETH a la dirección controlada por el atacante.

Después de obtener rsETH, el atacante además colocó los tokens como colateral y los usó para pedir prestado WETH en Aave V3, y luego cruzó los activos por lotes hasta Arbitrum. Finalmente, blanqueó los activos mediante el mezclador Tornado Cash. Aproximadamente 46 minutos después de que ocurriera el ataque, Kelp activó una suspensión de emergencia mediante un multisig; dos intentos posteriores de ataque con 40,000 rsETH cada uno (en total, aproximadamente 100 millones de dólares) revirtieron debido a que el contrato quedó congelado.

Congelamiento de emergencia del mercado de rsETH en Aave

Stani Kulechov, fundador de Aave, dijo en la comunidad que “el mercado de rsETH en Aave V3 y Aave V4 ya ha sido congelado. El propio contrato de Aave no fue atacado; este es un fallo del lado de rsETH”, y enfatizó que el poder de préstamo de rsETH en Aave es cero; Aave no tiene pérdidas directas. Pero, como respaldo de rsETH, la posición de préstamo de WETH aún deja un riesgo de cuentas incobrables de aproximadamente 177 millones de dólares, lo que obliga a los proveedores a retirarse de urgencia.

La reacción del mercado fue intensa. Tras difundirse la noticia, el token AAVE cayó 10.27% en un solo día y llegó a tocar 105.73 dólares. Los acuerdos de préstamo relacionados SparkLend y Fluid también congelaron sucesivamente posiciones que involucraban rsETH, amplificando el riesgo en un fin de semana con liquidez escasa.

wrapped rsETH distribuido en 20 cadenas: un problema de liquidación

El efecto en cadena de este evento es mayor que el de un ataque de una sola cadena. Las reservas del adapter que fueron drenadas son justamente los activos respaldados por wrapped rsETH emitido en más de 20 cadenas, lo que significa que los usuarios que todavía realizan préstamos, pignoración o transacciones con wrapped rsETH en otras cadenas se enfrentarán a un riesgo pasivo de quedar desconectados de sus posiciones. El comunicado oficial de Kelp solo indicó que ya identificaron “actividad entre cadenas sospechosa” y pausaron el contrato de rsETH, pero aún no ha publicado una solución de compensación.

El puente entre cadenas se convierte en un nuevo vector de ataque para DeFi

El evento de Kelp continúa la tendencia de que, desde 2026, la capa de mensajes entre cadenas se ha convertido en el protagonista de los ataques. Desde que a principios de mes Drift Protocol utilizó el durable nonce de Solana para eludir el multisig, hasta el presente Kelp falsificando mensajes de LayerZero, los puntos débiles no están en el propio protocolo de préstamos, sino en los mecanismos de validación de mensajes que conectan las cadenas. El equipo de gestión de riesgos Chaos Labs ya se había retirado del control de riesgos de Aave debido a controversias presupuestarias, y con la aparición de la superficie de ataque concentrada de los puentes entre cadenas, los desafíos para la seguridad estructural y la gobernanza en protocolos DeFi siguen aumentando.

Este artículo Kelp DAO sufrió un hack por 292 millones de dólares: ataque de falsificación de mensajes al puente entre cadenas de LayerZero, convirtiéndose en el mayor evento DeFi de 2026, apareció por primera vez en Cadena Noticias ABMedia.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

La dirección vinculada a Avi Eisenberg muestra nueva actividad on-chain, generando preocupaciones de seguridad

Mensaje de Gate News, 26 de abril — La plataforma de análisis de blockchain Arkham ha identificado actividad on-chain renovada procedente de una dirección que se cree conectada a Avi Eisenberg, el atacante que obtuvo aproximadamente $110 millones de dólares en ganancias del exploit de Mango Markets de 2022. Eisenberg fue sentenciado anteriormente a

GateNewsHace20m

El protocolo de préstamos DeFi en Sui Scallop es atacado, una vulnerabilidad en el contrato antiguo provoca que se roben 150.000 SUI

Scallop sufre un ataque en la cadena Sui, el contrato lateral involucró la pool de recompensas sSUI, la cual fue explotada; se robaron aproximadamente 150,000 SUI. El contrato central es seguro; los depósitos y retiros ya han sido restablecidos. El comunicado oficial solo se refiere a los contratos de recompensas que ya quedaron obsoletos; los fondos de los usuarios no se vieron afectados. El ex desarrollador de NEAR Vadim indicó que la fuente de la vulnerabilidad proviene de un paquete V2 antiguo de hace 17 meses, que no inicializó last_index, lo que provocó la acumulación de recompensas desde 2023; la corrección debe agregar un campo de versión en el objeto compartido y reforzar la verificación de versiones para evitar riesgos causados por paquetes desactualizados.

ChainNewsAbmediaHace47m

Scallop descubre una vulnerabilidad en el fondo de recompensas de sSUI, sufre una pérdida de 150.000 SUI, pero promete reembolso total

Mensaje de Gate News, 26 de abril — Scallop, un protocolo de préstamos en el ecosistema de Sui, anunció el descubrimiento de una vulnerabilidad en un contrato auxiliar asociado con su fondo de recompensas de sSUI, lo que provocó una pérdida de aproximadamente 150.000 SUI. El contrato afectado ha sido congelado, y Scallop confirmó

GateNewshace5h

Litecoin se somete a una profunda reorganización de la cadena tras el exploit de día cero de la capa de privacidad MWEB

Mensaje de Gate News, 26 de abril — Litecoin experimentó una profunda reorganización de la cadena el sábado (26 de abril) después de que los atacantes explotaran una vulnerabilidad de día cero en su capa de privacidad MimbleWimble Extension Block (MWEB), según la Litecoin Foundation. La reorganización abarcó los bloques 3,095,930 a 3,095,943 y

GateNewshace6h

Litecoin 首次出现隐私层遭駭:MWEB 零日漏洞触发 13 区块链重组

Según The Block, la Fundación de Litecoin confirmó que la capa de privacidad MWEB sufrió una vulnerabilidad de día cero, y que el atacante utilizó nodos de versiones antiguas para hacer que las transacciones MWEB falsificadas se consideraran válidas, causando un retroceso de 13 bloques en la cadena principal (aprox. 3 horas) y realizando doble gasto contra intercambios de operaciones entre cadenas; NEAR Intents expuso alrededor de 600.000 dólares, y el minipool también fue objeto de un DoS. La versión parcheada ya se ha publicado; actualice inmediatamente. Los saldos de la cadena principal no se ven afectados, pero pone de relieve el compromiso entre reducir la observabilidad y la dificultad de detección en la capa de privacidad.

ChainNewsAbmediahace8h

Aave, Kelp, LayerZero Seek $71M Liberación congelada de ETH desde el DAO de Arbitrum

Aave Labs, Kelp DAO, LayerZero, EtherFi y Compound presentaron el lunes por la mañana una AIP Constitucional en el foro de Arbitrum, solicitando que la DAO de la red libere aproximadamente $71 millones en ETH congelados para apoyar los esfuerzos de recuperación de rsETH tras el exploit de $292 millones de Kelp DAO de la semana pasada. La propuesta

CryptoFrontierhace9h
Comentar
0/400
Sin comentarios