DeFi cae en la peor trampa de prisioneros de la historia

marsbitPublicado a 2026-04-21Actualizado a 2026-04-21

Resumen

Resumen: El robo de más de 40 horas en Kelp DAO ha desencadenado una crisis en DeFi, involucrando a proyectos clave como Aave, LayerZero y Arbitrum. LayerZero atribuyó el ataque a un grupo norcoreano que explotó configuraciones vulnerables de validación (1/1), pero fue criticado por evadir responsabilidades. Mientras tanto, Arbitrum generó controversia al congelar y transferir 30,766 ETH del hacker usando un mecanismo centralizado, cuestionando la descentralización de los Layer2. El evento expone tensiones entre seguridad práctica y ideales descentralizados, con Aave enfrentando deudas incobrables y soluciones de compensación inciertas. La industria enfrenta un "dilema del prisionero" donde la falta de cooperación amenaza la confianza en puentes cruzados y Layer2.

Autor: Gu Yu, ChainCatcher

Después de más de 40 horas del robo, las reacciones en cadena provocadas por Kelp DAO continúan desarrollándose, involucrando no solo a proyectos conocidos como Aave, LayerZero y Arbitrum, sino incluso alcanzando el punto de sentenciar a muerte algunas narrativas populares.

El conocido KOL Feng Wuxiang declaró en la plataforma X que solo ETH es seguro, y que ARB también autorizó la congelación y transferencia de activos de los clientes. Ninguna L2 es una verdadera L2. L2 nació con Arbitrum y también morirá con Arbitrum.

Otro conocido KOL, Lan Hu, señaló que la mayor pérdida en el incidente de Kelp no es para Aave ni para Kelp, sino para LayerZero, pero es demasiado miope para ver la esencia real del evento. La esencia de este incidente no es refutar las L2 (las L2 falsas no cuentan), sino refutar los puentes cross-chain.

Cada vez aparecen más opiniones intensas en la esfera de la opinión pública, y las partes involucradas en el incidente se culpan mutuamente y se disputan, lo que convierte el robo de Kelp DAO en una ventana típica para observar la asignación de responsabilidades en incidentes de seguridad, y el conflicto entre el pragmatismo y el fundamentalismo técnico.

一、¿L0 refutado? Los puentes cross-chain son los mayores perdedores

El punto clave del evento fue el informe detallado del ataque hacker publicado ayer por LayerZero, que preliminarmente identificó al atacante como el grupo de origen norcoreano Lazarus Group. El ataque se realizó envenenando la infraestructura RPC downstream de la que depende su red de validación descentralizada (DVN). Los atacantes controlaron parte de los nodos RPC y combinaron esto con un ataque DDoS, induciendo al sistema a cambiar a nodos maliciosos, thereby falsifying cross-chain transactions.

“El uso de nodos comprometidos para ataques de envenenamiento contra la infraestructura RPC, combinado con ataques DDoS contra RPC no afectados para forzar una transferencia de fallos, es un método muy sofisticado. Esto es esencialmente una guerra de infraestructura”, comentó Samuel Tse, Director de Inversiones y Alianzas de Animoca Brands.

Al final del informe, LayerZero declaró que el protocolo funcionó completamente según lo previsto durante todo el incidente. No se encontró ninguna vulnerabilidad en el protocolo. La característica central de la arquitectura de LayerZero es la seguridad modular, y en este caso, logró perfectamente su objetivo previsto, aislando todo el ataque dentro de una sola aplicación: riesgo cero de contagio para todo el sistema, y otras OFT u OApp tampoco se vieron afectadas.

Esta absoluta renuncia a su propia responsabilidad se convirtió en el detonante de una enorme reacción de la opinión pública, y muchas figuras conocidas de la industria expresaron su insatisfacción con el desempeño de LayerZero en este incidente.

“L0 se lava las manos. Todo el artículo echa la culpa a la configuración errónea de KelpDAO, y no admite ningún problema propio. Increíble. Pregunto, ¿por qué se permite la configuración 1/1? ¿Por qué los atacantes pudieron obtener la lista interna de RPC? ¿Por qué la lógica de failover, después del DDoS, confió directamente en el RPC contaminado, en lugar de detener la validación o hacer algo, cualquier cosa?” cuestionó el conocido investigador de la industria CM.

“Esta actitud evasiva me hace sentir incómodo. La declaración decía claramente 'el protocolo funcionó completamente como se esperaba'. El ataque se describió como nodos RPC comprometidos y envenenamiento RPC. Pero el envenenamiento RPC no es así, su propia infraestructura fue invadida y comprometida. Dado que la declaración no explica cómo ocurrió la intrusión, no me apresuraré a reactivar el bridging”, dijo el conocido desarrollador de DeFi, banteg.

Kelp DAO también emitió una declaración oficial, indicando que la configuración de validador único (1/1) que condujo a este ataque no fue una elección hecha ignorando las recomendaciones, sino la configuración predeterminada en la guía oficial de LayerZero, y que la red de validadores (DVN) explotada por los atacantes era una infraestructura propia de LayerZero.

Según un análisis de Dune, entre los 2665 contratos OApp basados en LayerZero, el 47% utiliza una configuración DVN 1/1, es decir, un mecanismo de validación único, lo que amplifica enormemente el riesgo para la industria.

Más aterrador que tener problemas es que las partes involucradas no admitan errores y los evadan. LayerZero, como el principal actor en la comunicación cross-chain y la narrativa Layer0, tiene cientos de proyectos de cifrado utilizando su infraestructura cross-chain para puentear tokens y activos entre diferentes cadenas. Si mantiene una actitud arrogante, inevitablemente afectará aún más la confianza de la industria.

La opinión generalizada es que LayerZero, aunque no fue hackeado directamente, sufrió el mayor daño reputacional: debe pagar el precio por "permitir configuraciones débiles", de lo contrario, la narrativa cross-chain colapsará.

Es decir, LayerZero no solo necesita proponer medidas técnicas de mejora claras, sino también asumir más responsabilidad en el plan de compensación de activos.

二、¿Ha muerto Layer2? La congelación extraordinaria de Arbitrum

La discusión sobre Layer2 provino de la acción de congelación de Arbitrum. Al mediodía de hoy, el Comité de Seguridad de Arbitrum anunció que había tomado medidas de emergencia para rescatar 30,766 ETH, valorados actualmente en 71 millones de dólares, que el hacker había depositado en una dirección de Arbitrum One.

Arbitrum también declaró que, después de una extensa investigación técnica y deliberación, el Comité de Seguridad determinó y ejecutó una solución técnica para transferir los fondos a un lugar seguro sin afectar ningún otro estado de la cadena o a los usuarios de Arbitrum. La dirección que originalmente contenía los fondos ya no puede acceder a ellos, y solo la gobernanza de Arbitrum puede tomar más acciones para transferir estos fondos, acción que se coordinará con las partes relevantes.

Según la interpretación de expertos de la industria, el Comité de Seguridad de Arbitrum utilizó un tipo de transacción privilegiada de sobrescritura de estado (que es parte de ArbOS, pero básicamente nunca se usó), de modo que la clave privada del atacante aún podía firmar transacciones, pero los ETH de esa dirección fueron transferidos por la cadena misma.

Este tipo de transacción especial evitó por completo la clave privada del atacante; solo la cadena misma (a través de la ruta de actualización de sequencer / ArbOS, controlada por el Comité de Seguridad de Arbitrum) pudo inyectarla.

Se sabe que el Comité de Seguridad de Arbitrum está compuesto por 12 individuos elegidos por Arbitrum DAO, y cualquier decisión requiere la aprobación de 9 de ellos.

Una piedra lanzada al lago causó grandes olas. Anteriormente, para el mundo exterior, Arbitrum, como una Layer2 representativa, no tenía la capacidad ni el permiso para manejar los activos ETH de los usuarios, ya que esto va en contra del espíritu descentralizado de blockchain.

En incidentes de hacking pasados, USDT y USDC robados por hackers a menudo podían ser congelados de inmediato por Tether y Circle para reducir las pérdidas de los usuarios. ETH, como activo nativo de la cadena, no tenía precedentes de ser congelado y transferido por la cadena misma, y estaba fuera del rango de expectativas de la gran mayoría de usuarios.

Muchas opiniones apoyan la acción de Arbitrum, como "Todas las empresas, bancos e instituciones financieras regulares eventualmente adoptarán una arquitectura de segundo nivel. Operar como una entidad centralizada en momentos clave no es un defecto, sino una ventaja". Pero para más entusiastas de la tecnología, este no es el caso.

“Sin necesidad de clave privada, sin necesidad de autorización, transferencia directa.” Desde muchas perspectivas, esta operación de Arbitrum redefine el grado de descentralización de Layer2, lo que les hace carecer de sensación de seguridad en Layer2.

Lan Hu直言, este incidente ya ha tocado directamente la línea roja ideológica central de DeFi: "Not Your keys, not your coins". Este incidente vuelve al clásico dilema de la criptografía: seguridad pragmática vs seguridad completamente descentralizada.

Conclusión

Cuando LayerZero dice "el protocolo funcionó completamente como se esperaba", conserva la corrección técnica, pero pierde la opinión pública y la confianza; cuando Arbitrum utiliza una transacción privilegiada para transferir 71 millones de dólares en ETH, salva los fondos de los usuarios, pero asesta un duro golpe a la narrativa descentralizada de Layer2.

La controversia por el robo de Kelp lleva simultáneamente a juicio las dos narrativas más candentes: ¿son los puentes cross-chain infraestructura o amplificadores de riesgo? ¿Es Layer2 una expansión confiable de Ethereum, o un banco secundario disfrazado de descentralización?

LayerZero fue comprometido debido a su mecanismo de nodo validador único, y Arbitrum utilizó un mecanismo de votación especial centralizado para recuperar las pérdidas de LayerZero y Kelp DAO. Esto forma un círculo extremadamente irónico: un protocolo que se jacta de ser descentralizado colapsa por su "vulnerabilidad de punto único"; finalmente, tiene que depender del "privilegio centralizado" de otro protocolo para resolver la situación.

Obliga a toda la industria a enfrentar una pregunta nunca respondida frontalmente: cuando el ideal de descentralización choca con el costo de seguridad de la realidad, ¿qué lado estamos dispuestos a sacrificar?

La discusión de la gran narrativa es un foco de la opinión pública, y el plan de compensación para los usuarios es otro foco de la opinión pública real. Aunque Arbitrum recuperó más de 71 millones de dólares mediante medios técnicos, Aave todavía tiene una deuda incobrable de casi 200 millones de dólares. ¿Cómo se deben mantener y proteger los intereses de los usuarios?

En la gran mayoría de incidentes de hacking, pérdidas del orden de millones de dólares son catastróficas para un protocolo, y el reembolso a los usuarios generalmente no llega a buen puerto. Pero este incidente involucra a proyectos estrella líderes como Aave y LayerZero, por lo que su plan de manejo de deuda incobrable es muy seguido.

Aave propuso hoy dos posibles planes para manejar la deuda incobrable. El primero es socializar la pérdida entre todos los tenedores de rsETH (distribución en toda la cadena), Kelp DAO realiza una reducción de valor unificada para todos los rsETH (mainnet + L2) (despegue aproximado del 15%); el segundo es que solo los tenedores de rsETH en L2 asuman todas las pérdidas, manteniendo el rsETH de mainnet su valor original.

Sin embargo, Kelp DAO y LayerZero oficialmente aún no han hablado sobre el papel que desempeñarían en el plan de compensación. Por la actitud de LayerZero en el informe de intentar eludir responsabilidades, no es difícil ver que el proyecto cree que sin responsabilidad no hay obligación de compensar.

No obstante, un protocolo con una valoración de decenas de miles de millones de dólares, del que dependen cientos de proyectos como infraestructura subyacente, que elige la "exención de responsabilidad técnica" frente a pérdidas masivas causadas por su configuración predeterminada de DVN, es en sí mismo una enorme ironía para la definición de "infraestructura subyacente".

Esta es una trampa de prisioneros típica. Todas las partes en crisis intentan minimizar sus propias pérdidas mediante el "corte de intereses", en lugar de reparar el déficit de confianza de la industria mediante la responsabilidad compartida.

Por el impacto negativo de este incidente en todas las partes de la industria, para el campo de DeFi, esta será la trampa de prisioneros más peligrosa de la historia.

Preguntas relacionadas

Q¿Qué incidente de seguridad desencadenó la crisis actual en el ecosistema DeFi y qué proyectos se vieron afectados?

AEl incidente fue el robo de Kelp DAO, que resultó en la pérdida de más de 40 millones de dólares y afectó a proyectos destacados como Aave, LayerZero y Arbitrum, generando una reacción en cadena en el sector.

Q¿Qué crítica principal recibió LayerZero tras publicar su informe sobre el ataque y cómo respondió la comunidad?

ALayerZero fue criticado por intentar eximirse de toda responsabilidad, afirmando que 'el protocolo funcionó exactamente como se esperaba'. La comunidad, incluidos investigadores como CM y el desarrollador banteg, cuestionó por qué permitió configuraciones de un solo validador (1/1) y por qué su infraestructura RPC fue vulnerable.

Q¿Qué acción inusual tomó Arbitrum durante este incidente y por qué generó controversia sobre la descentralización de los Layer 2?

AArbitrum utilizó un mecanismo de transacción privilegiado, controlado por su Comité de Seguridad, para transferir 30,766 ETH (valorados en 71 millones de dólares) desde la dirección del hacker sin necesidad de su clave privada. Esto generó controversia porque contradice el principio de 'Not your keys, not your coins' y muestra un alto grado de centralización en la capa de gobernanza.

QSegún el artículo, ¿cuál es la 'trampa de prisioneros' a la que se enfrenta el ecosistema DeFi tras este evento?

ALa 'trampa de prisioneros' se refiere a la situación en la que cada parte involucrada (como LayerZero, Kelp DAO, Aave) intenta minimizar sus propias pérdidas y evadir responsabilidades en lugar de colaborar para asumir conjuntamente las pérdidas y reparar la confianza del sector, lo que agrava la crisis general de confianza en DeFi.

Q¿Qué dos narrativas clave en cripto fueron puestas en entredicho tras el robo de Kelp DAO, según el análisis final?

ASe cuestionaron dos narrativas principales: la seguridad y viabilidad de los puentes cross-chain (como LayerZero), que fueron expuestos como amplificadores de riesgo, y la verdadera descentralización de los Layer 2 (como Arbitrum), que demostraron tener puntos centralizados de control en situaciones de crisis.

Lecturas Relacionadas

Operador veterano relata: ¿Cómo operar con las expectativas erróneas del mercado?

**Resumen en español europeo:** Un trader experimentado explica cómo operar basándose en las "expectativas erróneas" del mercado, tomando como ejemplo una operación reciente de venta en corto del índice Nasdaq (NQ). El caso se desencadenó tras la publicación de datos débiles de inflación (IPC) en EE.UU. Inicialmente, el mercado reaccionó con optimismo, haciendo subir el Nasdaq, asumiendo que un IPC bajo conduciría a un relajamiento general de las tasas de interés, incluidos los tipos a largo plazo ("relajamiento del denominador"). Sin embargo, el trader identificó una falla clave en esta cadena de expectativas del mercado: mientras que las tasas de interés a corto plazo bajaron, las tasas reales a largo plazo (como la del bono a 30 años) alcanzaron máximos de 20 años. Este escenario de "relajamiento a corto plazo pero negativa a largo plazo" no apoya la valoración de acciones tecnológicas, que dependen de financiación a largo plazo barata para su crecimiento. La metodología central presentada consiste en no limitarse a los datos mismos, sino analizar tres capas: 1. **Expectativa del dato:** ¿Cuál era el consenso? 2. **Expectativa de transmisión:** ¿Cómo se supone que el dato afecta a otras variables del mercado (política monetaria, tasas, crédito)? 3. **Expectativa de valoración de activos:** Dado lo anterior, ¿cómo debería repreciarse un activo? El autor argumenta que el "error" más común y explotable ocurre en la segunda capa: el mercado asume que un mecanismo de transmisión anterior sigue siendo válido cuando ya no lo es. En este caso, asumió que un IPC débil relajaría todas las tasas, pero la nueva realidad macroeconómica impide que las tasas a largo plazo bajen. El trader actuó vendiendo en corto el NQ (más sensible a las tasas largas) en lugar del S&P 500 (ES), y estructuró la operación en varias entradas. Define que la mejor oportunidad surge cuando las "variables rápidas" (como el precio del activo) se han recuperado, pero las "variables lentas" (como las condiciones de financiación subyacentes) se niegan a hacerlo, creando una discrepancia entre el precio y su lógica causal implícita. La ventaja (alpha) no proviene necesariamente de tener información mejor, sino de tener un "modelo de reacción" más actualizado que el del consenso del mercado.

marsbitHace 17 min(s)

Operador veterano relata: ¿Cómo operar con las expectativas erróneas del mercado?

marsbitHace 17 min(s)

Opinión: La relación de cobertura entre la deuda estadounidense y el mercado de valores ha fallado, el BTC como activo de riesgo soporta una doble presión

Durante las últimas dos décadas, la relación de cobertura entre los bonos del Tesoro estadounidense y las acciones, donde uno subía cuando el otro caía, se ha roto. Ahora, ambos caen simultáneamente, eliminando el "amortiguador" clave en las carteras de inversión. Bitcoin, como activo de riesgo en el extremo de la curva, soporta una doble presión. La correlación negativa entre el S&P 500 y la rentabilidad de los bonos a 10 años ha alcanzado su nivel más bajo desde 1996 (-0,69), lo que indica un movimiento sincronizado sin precedentes en 30 años. Este cambio se debe a que la inflación, y especialmente su volatilidad, se ha convertido en el factor dominante del mercado, perjudicando tanto a bonos como a acciones, a diferencia de cuando el crecimiento económico era el principal motor. Los inversores buscan ahora seguridad sin riesgo de duración, optando por efectivo en dólares y letras del Tesoro a corto plazo, mientras venden bonos a largo plazo. El rendimiento del bono a 30 años superó el 5%, reflejando un déficit creciente, mayores pagos de intereses y una demanda extranjera decreciente. Bitcoin es ahora tan sensible a las condiciones macroeconómicas como el dólar o el oro. Se ve perjudicado por el aumento de los rendimientos libres de riesgo (que elevan su costo de oportunidad) y por la disminución de la aversión al riesgo (que reduce la financiación para posiciones especulativas). Los factores que sustentan su lógica a largo plazo (como la emisión fija frente a la deuda soberana en expansión) lo perjudican a corto plazo en el entorno actual. Para que los bonos recuperen su papel tradicional de cobertura, la volatilidad inflacionaria debe ceder, permitiendo que los riesgos de crecimiento vuelvan a ser dominantes y que la Fed tenga margen para relajar la política. Hasta entonces, en un mercado donde la clase de activos más profunda ya no absorbe los impactos, los activos que no generan rendimiento, como Bitcoin, quedan más expuestos.

marsbitHace 19 min(s)

Opinión: La relación de cobertura entre la deuda estadounidense y el mercado de valores ha fallado, el BTC como activo de riesgo soporta una doble presión

marsbitHace 19 min(s)

Resumen Semanal de Financiación | Crypto.com obtiene 400 millones de dólares de inversión, los sectores CeFi y de stablecoins siguen atrayendo capital

**Resumen Financiero Semanal: Cripto y IA Acaparan Grandes Inversiones** La semana pasada, los mercados de capitales de cripto y IA experimentaron una actividad significativa. En el sector cripto, se registraron 17 rondas de financiación, sumando más de 812 millones de dólares, mostrando una concentración de capital en transacciones grandes. El titular principal fue la ronda de 400 millones de dólares para el exchange **Crypto.com**, respaldada por Citadel Securities, valorando la empresa en 200.000 millones. Otras operaciones destacadas en finanzas centralizadas (CeFi) e infraestructura incluyeron 135 millones para el bróker API **Alpaca** y 70 millones para la plataforma bancaria transfronteriza **Flex**. El sector de **infraestructura y herramientas** recaudó fuertes sumas, con proyectos enfocados en pagos con stablecoins y liquidación, como **Cyclops** (20 millones) y **Pact Labs** (7 millones liderados por Tether). **Glacis Labs**, una plataforma de liquidación, levantó 6,8 millones. La **IA y la robótica** dominaron las megainversiones fuera del ámbito cripto. **Fireworks**, servicio en la nube para IA, recaudó 1.500 millones con respaldo de NVIDIA. En robótica, **Walden Robotics** (separada de Toyota) y la china **逐际动力 (Climber Robotics)** completaron rondas de 300 y casi 200 millones, respectivamente, para el desarrollo de robots humanoides. Otras áreas con actividad fueron DeFi, mercados de predicción y AI+Web3, con rondas menores. Además, se reportaron varias adquisiciones estratégicas, como la de MoonPay sobre la startup de depósitos Glide. En general, el capital continúa fluyendo hacia segmentos maduros como CeFi, stablecoins e infraestructura de trading en cripto, mientras que la IA y la robótica atraen apuestas masivas de capital riesgo para su comercialización.

marsbitHace 1 hora(s)

Resumen Semanal de Financiación | Crypto.com obtiene 400 millones de dólares de inversión, los sectores CeFi y de stablecoins siguen atrayendo capital

marsbitHace 1 hora(s)

¿El mercado bajista más moderado? Los bajistas del BTC cierran posiciones, ARK y Bitwise colectivamente son optimistas

**Resumen:** El 20 de julio, BTC se mantenía cerca de 75.000 USD, mientras que ETH retrocedía a 1.900 USD tras acercarse a los 2.000 USD. El mercado altcoin se mostraba mayormente débil. En las últimas 24 horas, se liquidaron 116 millones de USD en contratos, principalmente posiciones cortas (62.7 millones). El índice de miedo se sitúa en 35, indicando un sentimiento de pánico. Las perspectivas de diversas instituciones y analistas sugieren un posible punto de inflexión. **Polymarket** indica una probabilidad del 33% de que BTC caiga por debajo de 50.000 USD este año. **ARK Invest** señala señales de agotamiento de los vendedores, como el aumento de la ofente en manos de "hodlers" a largo plazo y del suministro en pérdidas (~54%). **Bitwise** describe esta caída como el "mercado bajista estructuralmente más suave" registrado, con una corrección del ~50% desde máximos, menor que en ciclos anteriores. Destaca que los inversionistas institucionales están comprando en la baja y que la base de cada ciclo es más alta. El análisis técnico de **Bit** sugiere que el mínimo de la onda C podría haberse formado, con un rango de soporte clave entre 59.000 y 70.000 USD. Sin embargo, **Glassnode** advierte que si BTC no logra superar con fuerza los 66.000 USD, el riesgo de un techo local aumenta. El analista **Darkfost** resalta la intensa zona de soporte entre 59.000 y 70.000 USD, donde se ha intercambiado el 50% del suministro circulante. Finalmente, el trader **Doctor Profit** anunció haber cerrado todas sus posiciones cortas (reportando grandes ganancias) y haber comenzado a comprar BTC spot desde los 64.000 USD, su primera compra para largo plazo desde septiembre de 2025. Argumenta que el consenso del mercado que espera mínimos más bajos en septiembre/octubre podría estar equivocado, y que el fondo del ciclo podría llegar antes de lo esperado, citando también avances regulatorios e institucionales como motivos estructurales para su cambio de postura.

Foresight NewsHace 2 hora(s)

¿El mercado bajista más moderado? Los bajistas del BTC cierran posiciones, ARK y Bitwise colectivamente son optimistas

Foresight NewsHace 2 hora(s)

Trading

Spot
活动图片