Los hackers de la RPDC drenan $292 millones del puente KelpDAO en un ataque de LayerZero
Un ataque vinculado a Corea del Norte en los servidores internos de LayerZero drenó 116,500 rsETH — aproximadamente $292 millones — del puente KelpDAO el 18 de abril de 2026. LayerZero admitió posteriormente que permitió que un solo verificador asegurara la transferencia de alto valor, una configuración que calificó como un error.

Los atacantes norcoreanos pasaron seis semanas dentro de la infraestructura de LayerZero antes de drenar $292 millones
La brecha que vació el puente intercadena KelpDAO el 18 de abril de 2026 comenzó seis semanas antes. El 6 de marzo, un desarrollador de LayerZero Labs clonó un repositorio malicioso de GitHub, instalando malware FLATROOF y ROOFDECK en un dispositivo de la empresa. El malware otorgó a los atacantes acceso remoto y les permitió cosechar claves de sesión para la infraestructura de llamada a procedimiento remoto (RPC) de LayerZero.
Las empresas de ciberseguridad Mandiant y CrowdStrike atribuyeron el ataque con alta confianza a UNC4899, también conocido como TraderTraitor — un grupo de amenazas vinculado al estado norcoreano. El total robado fue $292 millones a precios de mercado el día de la brecha, según el informe final del incidente de LayerZero publicado el 18 de mayo de 2026.
Un mensaje intercadena falsificado liberó 116,500 rsETH después de que un solo nodo verificador fuera comprometido
La arquitectura de LayerZero se basa en redes de verificadores descentralizados (DVN) para confirmar que los mensajes intercadena son legítimos antes de que los contratos del puente liberen fondos. El 18 de abril, los atacantes inyectaron código malicioso en dos de los clústeres de servidores RPC internos de LayerZero. El código inyectado hizo que esos servidores devolvieran un estado de blockchain falsificado al servicio de firma DVN mientras parecían normales para las herramientas de monitoreo.
Simultáneamente, los atacantes lanzaron un ataque distribuido de denegación de servicio contra el proveedor RPC externo de LayerZero. Eso obligó al DVN a retroceder exclusivamente a los dos nodos internos comprometidos. El DVN produjo una atestación válida para un mensaje intercadena falsificado, y el contrato del puente de Ethereum liberó 116,500 rsETH — el token de restaking líquido de KelpDAO — a la dirección del atacante. Ninguna otra aplicación en la red LayerZero se vio afectada.
LayerZero admite que falló en monitorear cómo su propio verificador aseguraba transferencias de alto valor
El puente de KelpDAO había operado anteriormente con dos DVN requeridos para atestiguar cada mensaje — una configuración de 2 de 2. Se había cambiado para requerir solo un verificador, el LayerZero Labs DVN, creando un único punto de falla. LayerZero inicialmente atribuyó la responsabilidad a la elección de configuración de KelpDAO. Revirtió esa posición el 8 de mayo de 2026.
"Cometimos un error al permitir que nuestro DVN actuara como un DVN 1/1 para transacciones de alto valor. No supervisamos lo que nuestro DVN estaba asegurando, lo que creó un riesgo que simplemente no vimos. Lo asumimos.", 8 de mayo de 2026. — LayerZero Labs
Tras la admisión, LayerZero declaró que su DVN ya no firmaría atestaciones para ninguna aplicación que utilizara una configuración de 1 de 1. Los valores predeterminados del protocolo en todos los caminos se elevaron a un mínimo de 3 de 3 verificadores.
Solv Protocol mueve $700 millones en infraestructura de puente de Bitcoin tokenizado fuera de LayerZero
Solv Protocol, que gestiona productos de Bitcoin tokenizados, anunció que migraría más de $700 millones en infraestructura de puente fuera de LayerZero tras realizar una revisión de seguridad. Kelp también migró su puente rsETH fuera del estándar de Token Fungible Omnichain de LayerZero a un protocolo intercadena alternativo. Ambos anuncios siguieron a la divulgación pública de la explotación y la admisión de culpa de LayerZero.
Los estándares de seguridad de puentes DeFi enfrentan escrutinio mientras Ethereum absorbe las consecuencias
Ethereum se cotizaba a $1,980 en el momento de la publicación, con una caída del 5.5% en los últimos siete días (CoinPaprika, 2 de junio de 2026). El ecosistema DeFi más amplio de Ethereum alberga la mayor parte de la infraestructura de puentes intercadena por valor total bloqueado y está reevaluando las suposiciones de seguridad a raíz del incidente.
La brecha de KelpDAO expuso un riesgo que se extiende más allá de LayerZero. Cualquier puente que dependa de un solo verificador para atestiguar mensajes intercadena de alto valor lleva una exposición estructural equivalente. El Consejo de Seguridad de Arbitrum congeló 30,766 ETH en fondos descendentes vinculados al atacante el 20 de abril de 2026, limitando parcialmente el impacto más amplio de la brecha en el mercado.
Fuente principal: Fuente ↗
Las criptomonedas son altamente volátiles y conllevan un riesgo significativo. Puede perder parte o la totalidad de su inversión.
Toda la información en Coinpaprika se proporciona únicamente con fines informativos y no constituye asesoramiento financiero o de inversión. Siempre realice su propia investigación (DYOR) y consulte a un asesor financiero calificado antes de tomar decisiones de inversión.
Coinpaprika no es responsable de ninguna pérdida resultante del uso de esta información.