DeFi vuelve a ser hackeado por 292 millones de dólares, ¿ya ni siquiera Aave es seguro?

marsbitPublicado a 2026-04-18Actualizado a 2026-04-18

Resumen

El 19 de abril, el protocolo de staking líquido Kelp DAO sufrió un ataque que resultó en la pérdida de 116,500 rsETH, valorados en aproximadamente 292 millones de dólares. El ataque explotó un contrato de puente basado en LayerZero, comprometiendo una clave privada en la cadena de origen. El hacker utilizó los fondos robados como garantía en protocolos de préstamo como Aave, Compound y Euler, extrayendo más de 236 millones en wETH. Aave congeló inmediatamente el mercado de rsETH y activó su módulo de seguridad Umbrella, que cuenta con 50 millones en fondos para cubrir deudas incobrables, aunque la magnitud exacta aún se desconoce. Este incidente sigue al ataque de 280 millones a Drift Protocol a principios de abril, lo que genera preocupación sobre la seguridad en DeFi. Incluso protocolos principales como Aave se ven afectados indirectamente, lo que lleva a recomendar a los usuarios diversificar sus carteras y ser cautelosos al mantener grandes sumas en链上.

Original | Odaily Planet Daily(@OdailyChina)

Autor|Azuma(@azuma_eth)

Hora de Pekín, 19 de abril. La seguridad de DeFi sufrió otro duro golpe.

Los datos on-chain muestran que alrededor de las 1:35 de esta mañana, el contrato de puente rsETH del segundo protocolo de staking líquido más grande, Kelp DAO, basado en LayerZero, fue presuntamente explotado por hackers, con una pérdida de 116,500 rsETH, valorados en aproximadamente 292 millones de dólares.

Rastreando más los registros on-chain, la dirección del atacante recibió fondos iniciales de 1 ETH del protocolo de mezcla Tornado Cash aproximadamente 10 horas antes del incidente. Posteriormente, esta dirección invocó la función lzReceive en el contrato LayerZero EndpointV2. Esta llamada activó el contrato de puente de Kelp, transfiriendo 116,500 rsETH a otra dirección del atacante.

Aproximadamente 2 horas y media después del incidente, Kelp DAO confirmó oficialmente en X que sufrió un ataque: "Hoy temprano, detectamos actividad sospechosa de cross-chain que involucra a rsETH. Durante la investigación, hemos suspendido los contratos rsETH en la mainnet y múltiples Layer2. Nuestros auditores están colaborando con expertos en seguridad de LayerZero y Unichain, siguiendo de cerca este asunto. Les informaremos sobre las novedades, por favor sigan nuestros canales oficiales."

Después del incidente, varios proyectos DeFi y agencias de seguridad analizaron la causa. El análisis de D2 Finance fue citado múltiples veces en la comunidad: LayerZero Scan marcó la contraparte de esta fuente como Kelp DAO, lo que significa que el mensaje provenía del contrato contraparte legítimo desplegado por Kelp, y esta ruta ya tenía 308 registros de nonce de mensajes. Por lo tanto, la causa fundamental de este ataque es "el compromiso de la clave privada de la cadena de origen".

El desarrollador de TinyHumans AI, Steven Enamakel, añadió que este contrato solo estaba asegurado por un conjunto de verificadores (DVN) de 1/1, lo que significa que bastaba con que un verificador enviara una transacción errónea para causar el problema.

El hacker utilizó Aave para escapar, presuntamente generando deuda incobrable

Dada la limitada liquidez de negociación del rsETH, la estrategia de escape elegida por el hacker fue utilizar protocolos de préstamo como Aave, depositando rsETH como garantía y tomando prestado wETH, que tiene mejor liquidez de negociación.

El monitoreo de PeckShield Alert mostró que, hasta las 4:30 de esta mañana, la dirección del hacker había depositado los rsETH robados en protocolos de préstamo como Aave V3, Compound V3 y Euler, y había tomado prestado una gran cantidad de WETH, con una deuda total que superaba los 236 millones de dólares. Solo la deuda en la plataforma Aave ascendía a 196 millones de dólares, en Compound 39.4 millones y en Euler solo 840,000 dólares.

Después del incidente, Aave congeló inmediatamente el mercado de rsETH en Aave V3 y V4. El equipo luego publicó una declaración oficial en X diciendo: "Los contratos de Aave no fueron atacados, este ataque está relacionado con rsETH. Congelar rsETH fue para evitar nuevos depósitos de rsETH y préstamos con garantía durante la evaluación de la situación. Estamos revisando la información de los préstamos de rsETH en Aave que ocurrieron después del ataque y compartiremos más detalles lo antes posible."

Poco después de la declaración inicial, Aave actualizó la publicación, añadiendo al final: "Si el protocolo acumula deuda incobrable debido a este incidente, exploraremos vías para cubrir el déficit."

Al momento de publicar, no está claro el monto específico de la deuda incobrable causada por este incidente.

monetsupply.eth, director de estrategia de Spark, competidor directo de Aave, indicó que si el rsETH sufre un descuento del 19% (el monto robado representa el 19% del suministro total de rsETH), Aave podría generar más de 100 millones de dólares en deuda incobrable debido a los préstamos circulares altamente apalancados.

Sin embargo, Marc Zeller, fundador de Aave Chan Initiative (ACI), un grupo de gobierno representativo del ecosistema Aave (quien anunció que renunciará a Aave en julio debido a desacuerdos de gobierno), dio una opinión diferente. Zeller, al inicio del evento, sugirió a los usuarios que retiraran WETH de Aave V3 lo antes posible para evitar pérdidas, y confirmó que los mercados de USDC y USDT en Aave no se vieron afectados. Al responder a la especulación de otro usuario sobre que "la deuda incobrable podría alcanzar cientos de millones", dijo: "Muy por debajo de esa cifra."

Pero Marc Zeller también mencionó que era hora de probar Umbrella en un entorno de producción real. Umbrella es el módulo de seguridad automático de Aave, básicamente un fondo para hacer frente a deudas incobrables. Los usuarios pueden depositar activos en él para obtener incentivos, pero cuando el protocolo sufre deudas incobrables, este fondo también debe asumir las potenciales pérdidas.

Los datos del protocolo Aave muestran que actualmente Umbrella tiene WETH por valor de unos 50 millones de dólares disponibles para hacer frente a la potencial deuda incobrable de este incidente, pero aún no está claro si será suficiente para cubrir el agujero.

Como resultado de este evento, AAVE cayó bruscamente casi un 10%, cotizando a 104.6 USDT al momento de publicar.

Otro evento de seguridad de cientos de millones en abril

Este no es el primer evento de seguridad de gran magnitud ocurrido este mes.

Ya el 1 de abril, el protocolo de trading de derivados Drift Protocol del ecosistema Solana fue atacado, con pérdidas de hasta 280 millones de dólares (ver "¿Broma del día de los inocentes? Drift Protocol hackeado por más de 280 millones, posiblemente el segundo mayor robo DeFi en Solana").

Posteriormente, Drift Protocol atribuyó directamente el robo a "hackers norcoreanos", pero afortunadamente, instituciones como Tether se comprometieron a inyectar 147.5 millones de dólares para compensar a los usuarios, lo que les da cierta esperanza de reclamación.

Tan solo unos días después, estalló otro incidente de hacking de mayor escala. ¿Cómo se resolverá esta vez?

¿Queda algún lugar seguro en DeFi?

Los problemas de seguridad en DeFi son cada vez más graves.

Por un lado, hay incidentes de hacking continuos; por otro, las amenazas persistentes a la seguridad planteadas por IA como Mythos (consulta "Entrevista de Odaily con Yu Xian: ¿Cómo afecta la fuga del nuevo modelo nuclear de Anthropic a la ofensiva y defensa de la seguridad criptográfica?"). Para los usuarios de DeFi, la medida anterior era concentrar los fondos en protocolos principales con amplia auditoría y buena reputación de marca. Pero ahora, incluso protocolos de primer nivel como Aave, que los usuarios subconscientemente consideraban extremadamente difíciles de tener problemas, se han visto indirectamente afectados. ¿A dónde pueden trasladar sus fondos los usuarios?

En lo personal, actualmente no se recomienda que los usuarios mantengan grandes cantidades de fondos on-chain. Si realmente existe la necesidad, por favor asegúrese de diversificar y aislar las posiciones.

Al momento de publicar, muchos detalles sobre este incidente aún no están claros. Odaily seguirá de cerca el progreso del evento, manténganse atentos.

Preguntas relacionadas

Q¿Qué protocolo DeFi sufrió un ataque y cuál fue la cantidad robada?

AEl protocolo Kelp DAO sufrió un ataque, con una pérdida de 116,500 rsETH, valorados en aproximadamente 292 millones de dólares.

Q¿Cómo intentó el hacker liquidar los fondos robados?

AEl hacker depositó los rsETH robados en protocolos de préstamo como Aave V3, Compound V3 y Euler, y tomó préstamos en WETH por un total de más de 236 millones de dólares.

Q¿Qué medida tomó Aave después del incidente?

AAave congeló el mercado de rsETH en sus versiones V3 y V4 para evitar nuevos depósitos y préstamos respaldados por rsETH mientras evalúa la situación.

Q¿Qué es el módulo Umbrella de Aave y cuál es su propósito?

AEl Umbrella es el módulo de seguridad automático de Aave, un fondo que contiene activos para cubrir deudas incobrables. Actualmente tiene alrededor de 50 millones de dólares en WETH para posibles pérdidas.

Q¿Cuál fue una de las causas fundamentales del ataque según el análisis de D2 Finance?

AEl análisis de D2 Finance indicó que la causa raíz del ataque fue una 'violación de la clave privada de la cadena de origen' (source chain private key breach).

Lecturas Relacionadas

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

**Fuente: The Diary Of A CEO** **Resumen: Felix, PANews** Ray Dalio, fundador de Bridgewater Associates, advierte sobre una burbuja en la inteligencia artificial actual, comparable a burbujas históricas como la de Internet en 2000. Según Dalio, los signos clásicos están presentes: precios inflados, endeudamiento basado en ganancias especulativas y una posible corrección brusca si suben las tasas de interés o cambian las condiciones económicas. Dalio explica que esta burbuja se enmarca en un "gran ciclo" más amplio —de unos 80 años— caracterizado por tres dinámicas: creciente desigualdad interna, déficits fiscales gubernamentales y cambios en el orden geopolítico mundial. Estados Unidos y otros países occidentales se encuentran en una fase de declive relativo dentro de este ciclo. Para proteger la riqueza personal, Dalio recomienda diversificar las inversiones más allá del efectivo, incluyendo activos como oro, acciones y bonos. Aunque revela que alrededor del 1% de su cartera está en Bitcoin —considerándolo un activo escaso—, prefiere el oro físico por su seguridad histórica y su rol como reserva de los bancos centrales. Sobre el impacto laboral de la IA, Dalio prevé que aumentará la desigualdad, beneficiando sobre todo a los dueños de capital. Sin embargo, destaca que las habilidades humanas —como la intuición y la emoción— seguirán siendo valiosas y complementarias a la IA. En el ámbito geopolítico, Dalio anticipa un mundo más regionalizado, con EE.UU. y China como potencias líderes en sus respectivas esferas, y advierte que conflictos como el de Irán han expuesto debilidades estratégicas de Estados Unidos, acelerando un cambio en el equilibrio global de poder.

marsbitHace 52 min(s)

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

marsbitHace 52 min(s)

¡Récord de compras netas extranjeras de 7,2 billones de wones en un solo día! Wall Street: Los vientos en contra de los flujos de capital en el mercado coreano se han disipado

La situación de los flujos de capital en el mercado de valores surcoreano está mostrando un cambio sustancial. El 31 de julio, la inversión extranjera realizó una compra neta récord de aproximadamente 7.2 billones de wones en acciones del KOSPI, marcando una reversión fundamental tras meses de importantes salidas de capital. Según análisis de Citi Research, las ventas netas mensuales de inversores extranjeros se redujeron drásticamente a 9.8 billones de wones en julio, comparado con 48.4 y 44.5 billones en junio y mayo, respectivamente. Paralelamente, los fondos de pensiones y fondos de inversión nacionales se convirtieron en compradores netos en julio (1.0 billón de wones), luego de ser vendedores netos en los dos meses anteriores. Además, la Comisión de Servicios Financieros de Corea implementó nuevas regulaciones que restringen el acceso de inversores minoristas a los ETF apalancados, lo que ha reducido significativamente su volumen de negociación y se espera que mitigue la volatilidad del mercado. Citi Research mantiene su objetivo para el KOSPI en 10,000 puntos, destacando fundamentos sólidos en el sector de chips de memoria, valoraciones históricamente bajas, una fuerte economía local y un entorno político favorable como factores de apoyo. La firma considera que los vientos en contra relacionados con los flujos de capital se están disipando, mientras que los impulsores fundamentales y políticos están ganando fuerza, creando condiciones para una mejora en el mercado.

marsbitHace 53 min(s)

¡Récord de compras netas extranjeras de 7,2 billones de wones en un solo día! Wall Street: Los vientos en contra de los flujos de capital en el mercado coreano se han disipado

marsbitHace 53 min(s)

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

**Resumen: Cómo ser irremplazable por la IA** Ante el temor de que la IA elimine trabajos, la solución no es resistirse, sino volverse "inempleable": un individuo autónomo que construya su propio proyecto vital y económico. El artículo critica la "esclavitud salarial"—depender de un empleo sin sentido—y propone escapar de ella desarrollando estas cinco capacidades clave: 1. **Agencia**: Capacidad de actuar sin pedir permiso. 2. **Gusto**: Criterio para discernir qué vale la pena crear. 3. **Persuasión**: Habilidad para conectar y lograr que otros valoren tu trabajo. 4. **Persistencia**: Resiliencia para ver los errores como aprendizaje. 5. **Iteración**: Proceso constante de ajuste basado en la retroalimentación. Estas habilidades se cultivan únicamente **haciendo**: creando algo propio. Se recomienda enfocarse en **crear contenido (medios)** más que solo en código, ya que el valor del contenido es subjetivo y requiere un criterio humano que la IA no puede replicar fácilmente, abriendo espacio para talentos auténticos. **Cómo empezar:** El cambio real requiere una transformación de identidad. Para ello: 1. Cambia radicalmente tu entorno (físico y digital). 2. Elige un "vehículo" (como crear contenido) que te dé retroalimentación real del mundo. 3. Dedica 15 minutos a responder preguntas introspectivas para encontrar tu "material en bruto" único y tu perspectiva contraria a la convencional. 4. **Publica tu primera idea mañana mismo.** La acción, el feedback y la iteración constante son el único camino. La conclusión es clara: en lugar de temer a la IA, conviértete en un creador que utilice todas las herramientas (incluida la IA) para construir una vida y un trabajo con significado, autonomía e impacto personal.

marsbitHace 3 hora(s)

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

marsbitHace 3 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

El título sugiere que las claves de Bitcoin pueden almacenarse fuera de línea mediante lanzamientos de dados, aunque no todos los usuarios adoptarán este método. El artículo comienza explicando la entropía en la teoría de la información, utilizando ejemplos como monedas y dados. Tras un escándalo reciente con Coldcard, se popularizó la generación de semillas de billetera mediante dados. El texto explica que, aunque físicamente determinista, el lanzamiento es impredecible en la práctica, lo que lo hace útil para la seguridad. Se detalla cómo convertir los resultados en datos binarios, con métodos que van desde el simple "par/impar" hasta el uso de funciones hash para preservar más entropía. Para una frase de recuperación de 12 palabras (128 bits de entropía), se necesitan unos 50 lanzamientos; Coldcard recomienda 99 para mayor seguridad. La vulnerabilidad en Coldcard, relacionada con su generador de números aleatorios, puso en riesgo fondos. Las semillas generadas manualmente con dados no se vieron afectadas, pero el investigador Kevin Loaec señaló que otras funciones del dispositivo (como creación de billeteras de papel o claves de coproreseguridad) sí podían estar comprometidas, incluso si la semilla principal era segura. El artículo argumenta que, aunque técnicamente robusto, el proceso de lanzar dados es lento, propenso a errores y poco práctico para la mayoría, especialmente para nuevos usuarios. Concluye que, aunque debe ser una opción para expertos, el objetivo a largo plazo es que el hardware y software generen aleatoriedad fuerte de forma fiable y accesible. Se aconseja a los usuarios de Coldcard verificar su firmware y las funciones utilizadas, y se destaca la utilidad de las billeteras multisig con dispositivos de diferentes fabricantes para mitigar riesgos.

cryptonews.ruHace 6 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

cryptonews.ruHace 6 hora(s)

Trading

Spot
活动图片