Cryptelio

Hackeos y Explotaciones

KelpDAO sufre un exploit de $292 millones debido a una vulnerabilidad en un único verificador

Cryptelio Editorial Publicado 8 sep. 2026 · 18:18 UTC

Una importante brecha de seguridad ocurrió el 18 de abril, cuando el adaptador del puente entre cadenas de KelpDAO fue explotado, resultando en la pérdida de alrededor de $292 millones en rsETH. El ataque fue facilitado por un fallo crítico en el sistema, que dependía de un único verificador para la autenticación de transacciones.

El exploit drenó 116,500 rsETH del adaptador de Token Fungible Omnichain (OFT) de KelpDAO, impulsado por LayerZero, en Ethereum, lo que representa aproximadamente el 18% del suministro circulante del token. Tras la brecha, se produjeron más de $10 mil millones en retiros en varios protocolos DeFi.

Detalles del Ataque

Los atacantes utilizaron una configuración de Red de Verificadores Descentralizados (DVN) de 1 de 1, lo que les permitió falsificar un mensaje que afirmaba erróneamente que se había realizado una quema correspondiente de rsETH en Unichain. Dado que solo se requería un validador, operado por LayerZero Labs, para autenticar la transacción, el mensaje falsificado fue suficiente para liberar las reservas.

En lugar de explotar un error tradicional de contrato inteligente, los atacantes comprometieron los nodos RPC internos de LayerZero, sustituyendo binarios legítimos por versiones falsas para engañar al único DVN. Para evitar que cualquier sistema de respaldo interviniera, lanzaron simultáneamente un ataque DDoS contra nodos externos, forzando al sistema a un estado de conmutación por error.

El equipo de multisig de emergencia de KelpDAO logró pausar los contratos principales aproximadamente 46 minutos después de que comenzara el ataque, evitando pérdidas adicionales de 40,000 rsETH.

Conexión con el Grupo Lazarus

Las investigaciones preliminares han vinculado el ataque con el Grupo Lazarus de Corea del Norte, particularmente su subgrupo TraderTraitor. La complejidad del ataque, que combinó el compromiso de la cadena de suministro con una campaña DDoS coordinada, se alinea con las tácticas conocidas del grupo. Hasta ahora, los esfuerzos de recuperación han logrado recuperar aproximadamente $71 millones, alrededor de una cuarta parte de los fondos robados.

Impacto en los Protocolos DeFi

El incidente ha llevado a una reevaluación significativa de las configuraciones de DVN entre los protocolos que utilizan el estándar OFT de LayerZero. Una configuración más segura de 2 de 3 o 3 de 5 DVN habría representado un mayor desafío para los atacantes, ya que requeriría comprometer múltiples validadores independientes simultáneamente.

Para los inversores, este incidente sirve como un recordatorio contundente para evaluar las medidas de seguridad implementadas en cualquier protocolo que dependa de la mensajería entre cadenas, particularmente el número de validadores involucrados en la verificación de transacciones.

FAQ

¿Qué sucedió durante el exploit de KelpDAO?

El 18 de abril, el adaptador de puente entre cadenas de KelpDAO fue explotado debido a una vulnerabilidad que dependía de un único verificador para la autenticación de transacciones, lo que resultó en la pérdida de aproximadamente $292 millones en rsETH.

¿Cómo explotaron los atacantes el sistema KelpDAO?

Los atacantes utilizaron una configuración de Red de Verificadores Descentralizados (DVN) de 1 de 1 para falsificar un mensaje que afirmaba erróneamente que se había producido una quema de rsETH en Unichain. Comprometieron los nodos RPC internos de LayerZero y lanzaron un ataque DDoS para evitar que los sistemas de respaldo intervinieran.

¿Cuál es la conexión entre el ataque a KelpDAO y el Grupo Lazarus?

Las investigaciones preliminares sugieren que el ataque está vinculado al Grupo Lazarus de Corea del Norte, específicamente a su subgrupo TraderTraitor, debido a la complejidad y tácticas utilizadas en el ataque.

¿Qué medidas se están tomando para recuperar los fondos robados?

Los esfuerzos de recuperación han logrado recuperar aproximadamente $71 millones, que es alrededor de una cuarta parte de los fondos robados durante el exploit.

¿Qué implicaciones tiene este incidente para los protocolos DeFi?

El incidente ha provocado una reevaluación de las configuraciones de DVN entre los protocolos que utilizan el estándar OFT de LayerZero, destacando la necesidad de configuraciones más seguras, como 2 de 3 o 3 de 5 configuraciones de DVN, para mejorar la seguridad contra ataques similares.

Leer →