Kelp DAO sufre un hack por 292 millones de dólares: ataque con mensajes falsificados contra el puente entre cadenas de LayerZero, el mayor evento DeFi de 2026

ChainNewsAbmedia
ZRO-0,12%
ETH0,45%
AAVE1,74%
ARB2,42%

El acuerdo de re-pledge de Kelp DAO fue atacado el 19 de abril a las 4:00 a. m. (hora de Taiwán). Según el reporte de CoinDesk y el seguimiento de la empresa de seguridad en cadena Cybers, el atacante, mediante el adaptador de puente entre cadenas desplegado por Kelp en LayerZero, falsificó mensajes entre cadenas para activar el contrato, liberando 116,500 rsETH, equivalente a aproximadamente 292 millones de dólares, que representa casi el 18% del suministro circulante de rsETH. Esta pérdida superó el incidente de 285 millones de dólares de Drift Protocol a principios de abril y se convirtió en el mayor evento de seguridad DeFi de 2026.

Falsificación de mensajes entre cadenas que elude la verificación del puente

El rsETH de Kelp DAO es nativo de la red principal de Ethereum y se despliega en más de 20 cadenas adicionales mediante la capa de mensajes entre cadenas de LayerZero. El atacante inició el ataque alrededor de las 2:50 p. m. (hora del este de EE. UU.) del 18 de abril, haciendo que el paquete entre cadenas falsificado hiciera que el contrato adapter de la red principal creyera que “los comandos válidos provienen de otra cadena”, para así liberar 116,500 rsETH a la dirección controlada por el atacante.

Después de obtener rsETH, el atacante además colocó los tokens como colateral y los usó para pedir prestado WETH en Aave V3, y luego cruzó los activos por lotes hasta Arbitrum. Finalmente, blanqueó los activos mediante el mezclador Tornado Cash. Aproximadamente 46 minutos después de que ocurriera el ataque, Kelp activó una suspensión de emergencia mediante un multisig; dos intentos posteriores de ataque con 40,000 rsETH cada uno (en total, aproximadamente 100 millones de dólares) revirtieron debido a que el contrato quedó congelado.

Congelamiento de emergencia del mercado de rsETH en Aave

Stani Kulechov, fundador de Aave, dijo en la comunidad que “el mercado de rsETH en Aave V3 y Aave V4 ya ha sido congelado. El propio contrato de Aave no fue atacado; este es un fallo del lado de rsETH”, y enfatizó que el poder de préstamo de rsETH en Aave es cero; Aave no tiene pérdidas directas. Pero, como respaldo de rsETH, la posición de préstamo de WETH aún deja un riesgo de cuentas incobrables de aproximadamente 177 millones de dólares, lo que obliga a los proveedores a retirarse de urgencia.

La reacción del mercado fue intensa. Tras difundirse la noticia, el token AAVE cayó 10.27% en un solo día y llegó a tocar 105.73 dólares. Los acuerdos de préstamo relacionados SparkLend y Fluid también congelaron sucesivamente posiciones que involucraban rsETH, amplificando el riesgo en un fin de semana con liquidez escasa.

wrapped rsETH distribuido en 20 cadenas: un problema de liquidación

El efecto en cadena de este evento es mayor que el de un ataque de una sola cadena. Las reservas del adapter que fueron drenadas son justamente los activos respaldados por wrapped rsETH emitido en más de 20 cadenas, lo que significa que los usuarios que todavía realizan préstamos, pignoración o transacciones con wrapped rsETH en otras cadenas se enfrentarán a un riesgo pasivo de quedar desconectados de sus posiciones. El comunicado oficial de Kelp solo indicó que ya identificaron “actividad entre cadenas sospechosa” y pausaron el contrato de rsETH, pero aún no ha publicado una solución de compensación.

El puente entre cadenas se convierte en un nuevo vector de ataque para DeFi

El evento de Kelp continúa la tendencia de que, desde 2026, la capa de mensajes entre cadenas se ha convertido en el protagonista de los ataques. Desde que a principios de mes Drift Protocol utilizó el durable nonce de Solana para eludir el multisig, hasta el presente Kelp falsificando mensajes de LayerZero, los puntos débiles no están en el propio protocolo de préstamos, sino en los mecanismos de validación de mensajes que conectan las cadenas. El equipo de gestión de riesgos Chaos Labs ya se había retirado del control de riesgos de Aave debido a controversias presupuestarias, y con la aparición de la superficie de ataque concentrada de los puentes entre cadenas, los desafíos para la seguridad estructural y la gobernanza en protocolos DeFi siguen aumentando.

Este artículo Kelp DAO sufrió un hack por 292 millones de dólares: ataque de falsificación de mensajes al puente entre cadenas de LayerZero, convirtiéndose en el mayor evento DeFi de 2026, apareció por primera vez en Cadena Noticias ABMedia.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Hombre de California Sentenciado a 70 Meses por Lavado de Dinero en un Esquema de Robo de $263M Cripto

Mensaje de Gate News, 25 de abril — Un hombre de 22 años de Newport Beach, California, Evan Tangeman, ha sido condenado a 70 meses de prisión federal y 3 años de libertad supervisada por su papel en una red delictiva de ingeniería social que operaba en varios estados y que robó más de $263 millones en criptomonedas, según

GateNewshace1h

41 secuestros de cripto en Francia en 3,5 meses; Durov culpa a las filtraciones de datos

Mensaje de Gate News, 24 de abril — Francia ha registrado 41 secuestros de titulares de criptomonedas en apenas 3,5 meses de 2026, según Pavel Durov, fundador de Telegram, quien atribuyó el aumento a filtraciones generalizadas de datos. Durov destacó en una publicación de X que los datos personales sensibles —incluida información en poder de las autoridades fiscales y procedente de una gran filtración en la Agencia Francesa para Documentos Seguros— ha expuesto aproximadamente los nombres, direcciones y números de teléfono de 19 millones de personas, lo que hace que los titulares de activos digitales sean objetivos más fáciles. Las autoridades francesas confirmaron que se han registrado más de 40 secuestros de criptomonedas o intentos de abducción desde enero de 2026, lo que supone un fuerte aumento frente a aproximadamente 30 casos en 2025. Según Philippe Chadrys, de la policía judicial de Francia, el modus operandi y los métodos de selección varían, y muchas operaciones están dirigidas por redes que operan desde el extranjero. Los incidentes van desde abducciones de corta duración hasta casos violentos en los que hay tortura y exigencias de rescate. En un caso reciente, una mujer y su hijo de 11 años fueron secuestrados en Borgoña y posteriormente liberados tras una operación policial de gran escala. En otro caso en Anglet, los sospechosos secuestraron por error a las personas equivocadas antes de ser arrestados. En 2025, el destacado directivo de la industria cripto David Balland fue secuestrado y le cortaron un dedo antes de que lo rescataran. Los fiscales franceses ya han imputado a 88 personas en relación con secuestros vinculados a las criptomonedas, incluidos menores en al menos una docena de casos. Durov advirtió que ampliar el acceso del gobierno a identidades digitales y comunicaciones cifradas podría empeorar la situación si los sistemas se ven comprometidos, aunque su afirmación de que los funcionarios fiscales venden directamente los datos no ha sido verificada. La crisis de exposición de datos se extiende más allá de los secuestros. Los grupos franceses de protección de datos informan de millones de registros comprometidos en múltiples filtraciones que afectan a servicios públicos y empresas privadas. Según Seb, presidente de la Federación Francesa para la Protección de Datos, Francia está a punto de convertirse en el segundo país más hackeado del mundo en 2026, con más de 300 servicios franceses afectados, 23 millones de cuentas comprometidas y más de 250 millones de registros de datos expuestos. France Titres ANTS por sí solo registró más de 11,7 millones de cuentas expuestas, mientras que la Agencia Estatal de Pagos y Servicios filtró datos bancarios y números de la seguridad social de millones de ciudadanos franceses. Los secuestros vinculados a criptomonedas suelen seguir un patrón: las víctimas son identificadas como poseedoras de activos digitales, son secuestradas y presionadas para transferir fondos bajo coacción. A diferencia de las cuentas bancarias tradicionales, las carteras cripto pueden accederse instantáneamente si se revelan claves privadas o contraseñas, lo que las convierte en objetivos atractivos para la extorsión. Mientras tanto, Bitcoin subió casi 10% en los últimos 30 días, cotizando a $77,601 al momento de publicarse la nota, mientras que Ethereum cayó 5% durante la semana, cotizando a $2,315.

GateNewshace5h

El investigador italiano gana una recompensa de 1 BTC por un ataque cuántico de 32.767 bits a claves de curvas elípticas

Mensaje de Gate News, 24 de abril — Giancarlo Lelli, un investigador italiano, ha sido galardonado con un Bitcoin después de demostrar el mayor ataque a escala cuántica contra la criptografía de curvas elípticas hasta la fecha. El avance intensifica las preocupaciones sobre amenazas cuánticas a Bitcoin, Ethereum y otros activos protegidos por

GateNewshace7h

Luck.io, el Casino sin Custodia de Solana, Cierra; Se Insta a los Usuarios a Retirar Fondos de Inmediato

Mensaje de Gate News, 24 de abril — Luck.io, una plataforma de casino sin custodia construida sobre Solana, anunció su cierre el 24 de abril de 2026, instando a todos los usuarios a retirar inmediatamente sus saldos de Smart Vaults. Los retiros pueden iniciarse a través del sitio web luck.io o mediante la Vault Withdrawal Tool en

GateNewshace10h

Sanciones de EE. UU. a billeteras cripto vinculadas a Irán; Tether congela $344 millones de USDT

Mensaje de Gate News, 24 de abril — El secretario del Tesoro de EE. UU., Scott Bessent, anunció el jueves sanciones contra múltiples billeteras vinculadas a Irán, como parte de los esfuerzos del presidente Donald Trump para aumentar la presión económica sobre el país en medio de un alto el fuego en curso. "Seguiremos el dinero que Teherán está intentando desesperadamente mover fuera del país y atacaremos todas las líneas de ayuda financiera vinculadas al régimen", dijo Bessent en un comunicado.

GateNewshace12h

El Proyecto Once otorga una recompensa de 1 BTC por el Q-Day 1: los investigadores usan computadoras cuánticas para descifrar claves de curva elíptica de 15 bits

Centrada en la investigación de “Q-Day (día de la criptografía blockchain contra la que se romperían los códigos mediante computadoras cuánticas)”, la organización sin fines de lucro Project Eleven anunció el 4/24 el otorgamiento de una recompensa de 1 bitcoin a un investigador independiente, Giancarlo Lelli. En hardware de computación cuántica en la nube de acceso público y disponible, Lelli, usando una variante del algoritmo de Shor, logró descifrar una clave de curva elíptica de 15 bits; este es el mayor ejemplo de ataque cuántico público hasta la fecha. Escala e importancia del ataque Proyecto Contenido Ganador Giancarlo Lelli (investigador independiente) Objetivo del ataque Clave de curva elíptica de 15 bits, buscando 32,767 posibilidades Con hardware Computadora cuántica en la nube de acceso público Algoritmo Shor

ChainNewsAbmediahace13h
Comentar
0/400
Sin comentarios