El código no tenía problemas, pero aún así fue robado: ¿Qué pasó con la «vulnerabilidad de configuración DVN», responsable del mayor caso de hacking de 2026?

marsbitPublicado a 2026-04-19Actualizado a 2026-04-19

Resumen

Resumen del ataque a Kelp DAO (18 de abril de 2026): Se robaron 116.500 rsETH (≈293M USD) debido a una configuración vulnerable en el protocolo LayerZero V2. El problema no estuvo en el código de los contratos inteligentes, sino en un parámetro de configuración: Kelp DAO usaba solo 1 validador (DVN) para autorizar mensajes cross-chain, lo que permitió a atacantes falsificar transacciones al comprometer un único nodo. Los fondos robados se utilizaron como garantía en protocolos de préstamo (Aave, Compound, Euler), generando pérdidas de 236M USD. Aave enfrenta una deuda impaga significativa, afectando a sus usuarios. Este caso expone un vacío en las auditorías de seguridad tradicionales, que se centran en código y no en configuraciones o riesgos operativos. Incidentes previos como Nomad (192M USD) también fueron causados por errores de configuración. La industria necesita estándares más estrictos para parámetros críticos y validación descentralizada. LayerZero y Kelp DAO investigan el incidente junto a SEAL Org.

El 18 de abril de 2026, el protocolo de replanteo de liquidez de Kelp DAO fue atacado, y en pocas horas, los atacantes extrajeron 116,500 rsETH del puente entre cadenas, con un valor aproximado de 293 millones de dólares al precio de ese momento. Todo el proceso fue anormalmente eficiente: desde la falsificación de mensajes entre cadenas hasta la dispersión del botín en tres protocolos de préstamo (Aave V3, Compound V3 y Euler) para obtener activos reales, los atacantes se retiraron el mismo día con 236 millones de dólares en WETH. Aave, SparkLend y Fluid congelaron inmediatamente todos los mercados de rsETH.

Este es el mayor ataque a DeFi en 2026 hasta la fecha.

Pero hay algo que distingue a este ataque de la mayoría de los incidentes de hacking. El código del contrato inteligente de Kelp DAO no tenía ninguna vulnerabilidad. El investigador de seguridad @0xQuit, que participó en la investigación, escribió en X: «Por lo que he visto hasta ahora, esto fue una superposición de dos problemas: la configuración DVN 1-de-1, y el hecho de que el propio nodo DVN fue comprometido». LayerZero, en su declaración oficial, tampoco mencionó el código del contrato, calificando el problema como una «vulnerabilidad de rsETH» y no una «vulnerabilidad de LayerZero».

293 millones de dólares, no estaban en ninguna línea de código. Estaban escondidos en un parámetro de configuración mal ingresado durante la implementación.

La lógica general de la auditoría de seguridad en DeFi es: encontrar contratos, leer código, buscar vulnerabilidades. Esta lógica funciona bastante bien para detectar vulnerabilidades lógicas en el código; herramientas como Slither y Mythril tienen capacidades bastante maduras para detectar patrones conocidos como ataques de reentrada o desbordamientos de enteros. La auditoría de código asistida por LLM, promovida con fuerza en los últimos dos años, también tiene cierta capacidad para detectar vulnerabilidades de lógica de negocio (como rutas de arbitraje con flash loans).

Pero hay dos filas en rojo en esta matriz.

Las vulnerabilidades a nivel de configuración son un punto ciego estructural en las herramientas de auditoría. El problema de Kelp DAO no estaba en un archivo .sol, sino en un parámetro escrito durante la implementación del protocolo: el umbral DVN. Este parámetro determina cuántos nodos de validación deben confirmar un mensaje entre cadenas para que se considere legítimo. No entra en el código, no entra en el alcance de escaneo de Slither, ni en la ruta de ejecución simbólica de Mythril. Según un estudio comparativo de Dreamlab Technologies, Slither y Mythril detectaron 5/10 y 6/10 de las vulnerabilidades en los contratos probados, pero este resultado se basa en la premisa de que «la vulnerabilidad está en el código». Según un estudio de IEEE, incluso a nivel de código, las herramientas existentes solo pueden detectar entre el 8% y el 20% de las vulnerabilidades explotables.

Desde la perspectiva del paradigma de auditoría actual, no existe una herramienta que pueda «detectar si el umbral DVN es razonable». Para detectar este tipo de riesgos de configuración, no se necesita un analizador de código, sino una lista de verificación específica: «¿El número de DVN del protocolo entre cadenas utilizado es ≥ N?», «¿Existe un requisito de umbral mínimo?». Este tipo de preguntas actualmente no están cubiertas por herramientas estandarizadas, ni siquiera existe una norma industrial ampliamente reconocida.

También en la zona roja está la seguridad de claves y nodos. La descripción de @0xQuit menciona que el nodo DVN fue «comprometido», lo cual pertenece al ámbito de la seguridad operativa (OpSec), más allá de los límites de detección de cualquier herramienta de análisis estático. Ninguna de las principales firmas de auditoría, ni las herramientas de escaneo con IA, tienen la capacidad de predecir si la clave privada de un operador de nodos será filtrada.

Este ataque activó simultáneamente las dos zonas rojas de la matriz.

DVN es el mecanismo de verificación de mensajes entre cadenas de LayerZero V2, cuyo nombre completo es Decentralized Verifier Network (Red de Verificadores Descentralizados). Su filosofía de diseño es ceder el poder de decisión sobre la seguridad a la capa de aplicación: cada protocolo que se conecta a LayerZero puede elegir cuántos nodos DVN necesitan confirmar simultáneamente un mensaje entre cadenas para permitir su paso.

Esta «libertad» crea un espectro.

Kelp DAO eligió el extremo más a la izquierda del espectro: 1-de-1, que requiere la confirmación de un solo nodo DVN. Esto significa una tolerancia a fallos de cero; el atacante solo necesita comprometer ese único nodo para falsificar cualquier mensaje entre cadenas. En contraste, Apechain, que también utiliza LayerZero, configuró dos o más DVN obligatorios y no se vio afectado en este incidente. La declaración oficial de LayerZero decía: «Todas las demás aplicaciones siguen seguras», cuya implicación es: la seguridad depende de la configuración que elijas.

La recomendación normal de la industria es al menos 2-de-3, donde el atacante necesitaría comprometer dos nodos DVN independientes simultáneamente para falsificar un mensaje, elevando la tolerancia a fallos al 33%. Configuraciones de alta seguridad como 5-de-9 pueden alcanzar una tolerancia a fallos del 55%.

El problema es que los observadores externos y los usuarios no pueden ver esta configuración. Lo que se llama igualmente «compatible con LayerZero» puede ocultar una tolerancia a fallos del 0% o del 55%. Ambos se llaman DVN en la documentación.

La inversora senior en cripto, Dovey Wan, que vivió el incidente de Anyswap, escribió directamente en X: «El DVN de LayerZero era竟然 1/1 validador...... Todos los puentes entre cadenas deberían hacer inmediatamente una revisión de seguridad completa».

En agosto de 2022, se descubrió una vulnerabilidad en el puente entre cadenas Nomad. Alguien copió la primera transacción de ataque, la modificó ligeramente y descubrió que también funcionaba, por lo que cientos de direcciones comenzaron a copiarla, vaciando 190 millones de dólares en unas horas.

El análisis posterior de Nomad escribió que la vulnerabilidad provenía de «inicializar la raíz trusted (confiable) a 0x00 durante una actualización rutinaria». Este fue un error de configuración, ocurrido durante la fase de implementación. La lógica de verificación de pruebas Merkle no tenía problemas, el código en sí no tenía problemas; el problema fue que se ingresó un valor inicial incorrecto.

Este caso y el de Nomad juntos, las vulnerabilidades de tipo configuración/inicialización han causado pérdidas de aproximadamente 482 millones de dólares. En la historia de robos de puentes entre cadenas, esta categoría ya puede equipararse con la de filtraciones de claves (Ronin 624 millones, Harmony 100 millones, Multichain 126 millones, total approx. 850 millones).

Pero el diseño de productos de la industria de auditoría de código nunca ha estado dirigido a esta categoría.

Lo que más se discute en la industria siguen siendo las vulnerabilidades de lógica de código. Wormhole perdió 326 millones por una omisión en la verificación de firmas, Qubit Finance perdió 80 millones por un evento de depósito falso. Estos casos tienen informes de análisis de vulnerabilidades completos, números CVE análogos, PoC reproducibles, y son adecuados para el entrenamiento y optimización de herramientas de auditoría. Los problemas a nivel de configuración no se escriben en el código y es difícil que entren en este ciclo de producción.

Un detalle digno de mención es que la forma de activación de los dos eventos de configuración fue completamente diferente. Nomad fue un error al ingresar un valor inicial incorrecto durante una actualización rutinaria, un descuido. La configuración 1-de-1 de Kelp DAO fue una elección de configuración activa: el protocolo LayerZero no prohíbe esta opción, y Kelp DAO no violó ninguna regla del protocolo. Una elección de configuración «conforme» y un valor inicial por «error» condujeron finalmente al mismo resultado.

La lógica de ejecución de este ataque fue simple: un mensaje entre cadenas falso le dijo a la red principal de Ethereum que «en otra cadena alguien ya había bloqueado activos equivalentes», lo que desencadenó la acuñación de rsETH en la red principal. Los rsETH acuñados no tenían respaldo real, pero su registro en cadena era «legítimo» y podía ser aceptado como garantía por los protocolos de préstamo.

El atacante dispersó inmediatamente las 116,500 rsETH en Aave V3 (Ethereum y Arbitrum), Compound V3 y Euler, y tomó prestados activos reales por un total de más de 236 millones de dólares. Según múltiples informes, la estimación de deuda incobrable que enfrentaba solo Aave V3 era de aproximadamente 177 millones de dólares. Las reservas de WETH del módulo de seguridad Umbrella de Aave, que pueden usarse para absorber deudas incobrables, son de aproximadamente 50 millones de dólares, con una cobertura de menos del 30%; el resto será asumido por los que apostaban aWETH.

Esta deuda finalmente recayó en aquellos que solo querían ganar un poco de interés con WETH.

LayerZero oficial, al cierre de esta edición, aún investigaba conjuntamente con la organización de respuesta a emergencias de seguridad SEAL Org, indicando que publicaría un informe de análisis posterior junto con Kelp DAO una vez obtenida toda la información. Kelp DAO declaró que está llevando a cabo una «remediación activa».

La vulnerabilidad de 293 millones de dólares no estaba en el código. Las palabras «auditoría aprobada» no cubrían la ubicación de ese parámetro.

Preguntas relacionadas

Q¿Qué fue el ataque a Kelp DAO en abril de 2026 y cuál fue la pérdida económica?

AEl ataque al protocolo de reparticipación de liquidez de Kelp DAO ocurrió el 18 de abril de 2026, donde un atacante extrajo 116,500 rsETH del puente cross-chain, con un valor aproximado de 293 millones de dólares en ese momento.

Q¿Por qué se considera que el código de Kelp DAO no tenía vulnerabilidades a pesar del ataque?

AEl código de Kelp DAO no presentaba fallos; el problema fue una combinación de una configuración DVN 1-of-1 y la vulneración del propio nodo DVN, lo que permitió la falsificación de mensajes cross-chain.

Q¿Qué es un DVN en LayerZero V2 y cómo contribuyó su configuración al ataque?

ADVN (Red de Verificadores Descentralizados) es el mecanismo de LayerZero V2 para validar mensajes cross-chain. Kelp DAO configuró un umbral 1-of-1, lo que significaba que solo se necesitaba un nodo DVN para aprobar mensajes, permitiendo que el atacante, al comprometer ese único nodo, falsificara transacciones.

Q¿Cómo se compara este incidente con el ataque a Nomad en 2022 en términos de tipo de vulnerabilidad?

ATanto el ataque a Kelp DAO como el de Nomad (2022) involucraron errores de configuración, no vulnerabilidades de código. Nomad perdió 190 millones por un valor inicial mal configurado, mientras que Kelp DAO perdió 293 millones por una elección de configuración DVN insegura pero 'válida' según el protocolo.

Q¿Qué impacto tuvo el ataque en protocolos de préstamo como Aave V3 y cómo se manejó la deuda resultante?

AEl atacante utilizó los rsETH falsos como garantía en Aave V3, Compound V3 y Euler, extrayendo 236 millones en activos reales. Aave V3 enfrentó una deuda estimada de 177 millones, con su módulo de seguridad cubriendo solo 50 millones, dejando el resto a los titulares de aWETH.

Lecturas Relacionadas

PA Gráfico Explicado | Entiende los Eventos Clave de Web3 en Agosto de 2026 con una Imagen

PA图说: Un resumen de los grandes acontecimientos de Web3 en agosto de 2026 Agosto de 2026 estará repleto de acontecimientos macroeconómicos, avances regulatorios, desbloqueos de tokens y ajustes en proyectos, que definirán las principales tendencias del mercado. 📌 **Macroeconomía y Política:** Se publicarán datos clave como el IPC y el empleo no agrícola de EE.UU. Tendrán lugar la reunión de la FED y el simposio anual de Jackson Hole. En el ámbito regulatorio, el Senado de EE.UU. presentará un nuevo borrador de la *Ley CLARITY*, mientras que la UE ampliará oficialmente la prohibición de criptoactivos a Bielorrusia. 🪙 **Desbloqueo de Tokens:** Habrá desbloqueos concentrados de tokens como ENA, AVAX, CONX, ZRO y KAITO, lo que podría generar volatilidad en el mercado. ⚠️ **Ajustes en Proyectos:** Varios proyectos o servicios, como Exchange Art, Ctrl Wallet, Zapper, NFTfi y Summer.fi, cesarán sus operaciones o realizarán ajustes. Se recomienda a los usuarios gestionar sus activos a tiempo. 💼 **Finanzas Corporativas:** Empresas como SpaceX, Circle y Nvidia publicarán sus resultados del segundo trimestre. La compañía de robótica Yushu Technology iniciará la suscripción para su OPV en la bolsa STAR, y Moonshot AI planea una ronda de financiación Pre-IPO. 🌐 **Eventos:** Se celebrarán conferencias destacadas como Bitcoin Asia 2026 y la Feria Internacional de Big Data 2026. En resumen, las principales líneas del mercado en agosto girarán en torno a las expectativas macroeconómicas, la implementación regulatoria, los desbloqueos de tokens y la reestructuración de la industria.

marsbitHace 30 min(s)

PA Gráfico Explicado | Entiende los Eventos Clave de Web3 en Agosto de 2026 con una Imagen

marsbitHace 30 min(s)

El 'Aguafiestas' más famoso de Wall Street vuelve a apuntar a Nvidia

Un informe reciente reveló que Michael Burry, el famoso gestor de fondos conocido por predecir la crisis de las hipotecas subprime y retratado en "The Big Short", ha tomado posiciones cortas en varias empresas tecnológicas, destacando su apuesta contra Nvidia. Según sus declaraciones en Substack, Burry cuestiona la sostenibilidad del auge de la IA, señalando dos problemas principales: una posible "financiación circular fuera de balance" y una "sobreestimación de la vida útil de depreciación" de los chips de IA por parte de los clientes de Nvidia, como Microsoft, Google y Meta. Esto, argumenta, podría inflar artificialmente la rentabilidad reportada en toda la cadena de suministro. La reacción del mercado fue mixta. Tras los anuncios de Burry, el precio de las acciones de Nvidia experimentó volatilidad, cayendo cerca de un 5% en un día después de un informe sobre posibles avales financieros a clientes, antes de estabilizarse alrededor de los 200 dólares. Las posiciones cortas de Burry, abiertas a 198,09 dólares y aumentadas a 210,28 dólares, mostraban ligeras pérdidas flotantes a finales de julio. El artículo analiza el historial de Burry después de su éxito en 2008, señalando aciertos en crisis estructurales (como la pandemia de 2020) pero también notables errores de tiempo, como sus apuestas fallidas contra Tesla y Palantir en el pasado. Su metodología, basada en el análisis minucioso del flujo de caja libre y los documentos financieros originales, es efectiva para identificar riesgos subyacentes pero no para predecir su momento de materialización. La posición de Burry no es unánime. Otros inversores destacados, como Steve Eisman (otro protagonista de "The Big Short"), se muestran cautelosos pero no apuestan directamente contra Nvidia, citando su fuerte crecimiento de ingresos. Jim Chanos coincide en la preocupación por las prácticas contables, pero enfoca sus ventas en corto hacia empresas de capital privado con alta exposición inmobiliaria, no contra los fabricantes de chips. El artículo concluye que, más allá de si Burry acertará esta vez, el verdadero valor para los inversores reside en el tipo de preguntas críticas que plantea: cómo se pueden maquillar las cifras contables, qué riesgos estructurales se pasan por alto y qué investigar cuando todo el mundo asume que "esta vez es diferente". Replicar sus apuestas específicas es menos relevante que adoptar un enfoque escéptico y fundamentado.

marsbitHace 52 min(s)

El 'Aguafiestas' más famoso de Wall Street vuelve a apuntar a Nvidia

marsbitHace 52 min(s)

Selección Semanal: Terremoto épico en la bolsa, la salida a bolsa de Changxin Technology redefine el panorama del almacenamiento, Saylor apunta a reanclar STRC alrededor del 8 de septiembre

**Resumen del artículo:** PANews presenta una selección semanal de contenido destacado. La IA impulsa nuevos campos de batalla en cripto, como las carteras para agentes de IA, con gigantes como Coinbase posicionándose. La volatilidad extrema sacude los mercados: la bolsa coreana sufre múltiples suspensiones, arrastrada por acciones como SK Hynix, mientras que el mercado de cripto muestra cierta calma en comparación. En macro, destaca la salida a bolsa de ChangXin Technology, alcanzando una capitalización de 3.35 billones tras una década de pérdidas y un trimestre extraordinario. Citi advierte sobre riesgos extremos en materias primas para 2026. La Fed mantiene tasas, pero revela una rara división interna con un sesgo "halcón". Figuras como Tom Lee ven la caída de acciones de IA como una liquidación de apalancamiento, no el fin de la burbuja. Raoul Pal insta a mantener la perspectiva a largo plazo en cripto. La escasez de canales de inversión para minoristas chinos impulsa la búsqueda de alternativas como activos tokenizados. Se exploran oportunidades en protocolos como Fake World Assets (FWA), que combina NFT y loterías, y en mecanismos como las "tarifas prioritarias" de Hyperliquid. El sector RWA crece, pero enfrenta problemas de utilización. En Web3, Ethereum proyecta mejoras masivas para 2030. Lido ejecuta una migración histórica de staking. La "guerra de las stablecoins" se intensifica con nuevos retadores como OUSD frente a USDC. **Información clave:** Alzas en índices bursátiles y acciones de mineros de Bitcoin que se转型 (transicionan) hacia IA. Michael Saylor apunta a realinear STRC alrededor del 8 de septiembre. Empresas cotizadas en EE.UU. poseen el 92.7% de las tenencias corporativas globales de BTC. Financiaciones significativas en startups de IA.

marsbitHace 59 min(s)

Selección Semanal: Terremoto épico en la bolsa, la salida a bolsa de Changxin Technology redefine el panorama del almacenamiento, Saylor apunta a reanclar STRC alrededor del 8 de septiembre

marsbitHace 59 min(s)

Cuando el mercado empieza a cuestionar el gasto de capital en IA: análisis completo de los resultados del Q2 de las cinco grandes tecnológicas

A finales de julio de 2026, los gigantes tecnológicos Alphabet (Google), Intel, Microsoft, Meta y Apple presentaron sus resultados del segundo trimestre. La narrativa común fue un fuerte crecimiento en los ingresos y ganancias, impulsado por la demanda de IA, pero una creciente inquietud del mercado sobre los masivos gastos de capital (CapEx) en infraestructura de IA y el momento en que se materializarán los retornos. **Google y Meta** experimentaron fuertes caídas en sus acciones (Google -7%, Meta casi -10%) después de informar aumentos significativos en su guía de gastos de capital para 2026 y un flujo de caja libre que se volvió negativo o casi desapareció. Los inversores castigaron la presión sobre la generación de efectivo a corto plazo. **Intel** mostró su crecimiento de ingresos más fuerte en 15 años, pero sus acciones tuvieron una volatilidad extrema ("montaña rusa") después de que también elevó su perspectiva de gastos de capital, lo que generó preocupaciones sobre la deuda y el flujo de caja libre. En contraste, **Microsoft** fue el claro favorito del mercado. Sus acciones registraron su mejor día en 18 años después de superar las expectativas, alcanzar los $100 mil millones en ingresos anualizados con Azure y, crucialmente, *reducir* su guía de gastos de capital para 2026 prometiendo un flujo de caja libre positivo, lo que calmó los temores de los inversores. **Apple**, a pesar de reportar récords de ingresos y ganancias, vio su valor evaporarse en $300 mil millones en un día debido a una guía de ingresos para el próximo trimestre inferior a lo esperado, citando limitaciones en la cadena de suministro y presión cambiaria. En resumen, los resultados confirmaron la sólida demanda de IA, pero marcaron un punto de inflexión: el mercado ya no premia solo el crecimiento, sino que exige claridad sobre el camino y el ritmo hacia la rentabilidad y el retorno del flujo de caja libre de estas enormes inversiones.

Odaily星球日报Hace 1 hora(s)

Cuando el mercado empieza a cuestionar el gasto de capital en IA: análisis completo de los resultados del Q2 de las cinco grandes tecnológicas

Odaily星球日报Hace 1 hora(s)

Trading

Spot
活动图片