La crisis de rsETH generó 200 millones de dólares en deuda incobrable en los libros de Aave, a pesar de que ni una sola línea de sus contratos se comportó mal.
El 18 de abril, atacantes que Chainalysis vinculó preliminarmente a Lazarus comprometieron la infraestructura RPC, forzaron un failover a nodos envenenados mediante DDoS y inyectaron datos falsos en una configuración 1 de 1 DVN en el puente rsETH de KelpDAO.
El mensaje falsificado liberó aproximadamente 116.500 rsETH, y el informe de incidente de Aave confirmó que Ethereum aceptó el nonce 308 mientras que el punto final de origen Unichain nunca avanzó más allá del 307.
El atacante suministró el rsETH comprometido a Aave y tomó prestado contra él, lo que resultó en deuda incobrable y sirvió como marco para el estado actual de la seguridad en DeFi.
Los explotadores extrajeron más de $635 millones en 28 incidentes en abril, el peor total mensual en más de un año. DefiLlama sitúa el costo histórico acumulado de los hackeos en 16.500 millones de dólares, con 7.700 millones específicamente dirigidos a DeFi.
Las explotaciones de alto perfil en Drift y el puente KelpDAO hicieron que DeFi perdiera casi 11.000 millones de dólares en valor total bloqueado el mes pasado.
Esa contracción se produjo cuando las vías de stablecoins, las tesorerías tokenizadas y las capas de liquidación reguladas ganarontracción institucional en los mismos mercados de capitales.
Los explotadores de DeFi extrajeron 635 millones de dólares en 28 incidentes en abril, la peor pérdida mensual del sector en más de un año, mientras que los hackeos históricos acumulados alcanzaron los 16.500 millones de dólares.
¿Cómo llegó DeFi a este punto?
Mitchell Amador, CEO de Immunefi, dijo a CryptoSlate que DeFi ha recompensado históricamente el crecimiento, las integraciones, la liquidez y la velocidad por encima de la madurez en seguridad.
Un protocolo que añade un nuevo activo, puente, oráculo, adaptador o dependencia externa obtiene utilidad inmediata. El riesgo que conlleva la integración no produce ninguna señal visible de precio hasta que se materializa un exploit, porque la ausencia de un incidente es invisible mientras dure.
Esa asimetría mantuvo los ciclos de auditoría y las prácticas de aislamiento en un segundo plano frente a la velocidad de lanzamiento durante años, hasta que abril concentró las consecuencias en un solo mes.
Amador dijo que las prácticas más pasadas por alto eran la higiene y gestión de multisig, el endurecimiento de la cadena de suministro, la monitorización en tiempo real y los procedimientos de respuesta ante emergencias.
Demasiados equipos trataron el multisig como una solución de seguridad en sí mismo, cuando su fuerza real depende del número de firmantes, la independencia de esos firmantes, su configuración operativa y los procesos alrededor de la revisión de transacciones.
Un multisig de bajo umbral, una seguridad débil de los firmantes o un puente o oráculo mal vigilado pueden convertirse en una exposición sistémica porque los protocolos DeFi son componibles por defecto. En este panorama, el riesgo viaja a través de las integraciones tan eficientemente como la liquidez.
Mientras esa cultura se formaba dentro de DeFi, se estaba construyendo un modelo diferente en paralelo.
El CEO de Solstice Finance, Ben Nadareski, evaluó:
“La brecha en la producción por persona te dice qué ocurre cuando eliminas todo lo que no es la función financiera central. Los equipos que ganen esta ronda serán los que se basen en cumplimiento y seguridad desde el primer día, listos para lanzar más rápido de lo que un banco puede convocar una reunión al respecto.”
DeFi construyó vías componibles durante más de medio siglo antes de que Wall Street las reconociera como la capa de infraestructura real del próximo sistema financiero.
El coste de esa posición temprana en el mercado fue una cultura de seguridad calibrada para la velocidad frente a la disciplina operativa.
Kasper Pawlowski, CTO de Euler Finance, nombra la dimensión de gobernanza del mismo fallo en su análisis posterior al incidente análisis.
Dijo:
“DeFi trata la evaluación de riesgos como una decisión única de incorporación, cuando en realidad el riesgo es dinámico.”
La configuración 1 de 1 DVN que permitió el exploit de KelpDAO existió en producción durante años. Kelp dice que era la configuración predeterminada de LayerZero enviada y revisada en múltiples reuniones de integración, mientras que LayerZero dice que Kelp la bajó a esa configuración.
Cualquiera que sea la versión correcta, la configuración persistió sin ser detectada en cada integración con todos los protocolos downstream. LayerZero ha prohibido desde entonces la configuración a nivel de protocolo, reconociendo que permitir que su DVN actuara como único verificador de transacciones de alto valor fue un error.
| Etapa | Qué ocurrió | Por qué fue importante |
|---|---|---|
| Infraestructura RPC comprometida | Los atacantes comprometieron la infraestructura RPC vinculada a la configuración del puente rsETH | El ataque comenzó fuera de los contratos inteligentes centrales, mostrando cómo la infraestructura fuera de la cadena puede convertirse en la puerta de entrada |
| DDoS forzó el failover | El tráfico fue redirigido a nodos envenenados mediante un failover forzado | Esto permitió a los atacantes controlar el entorno de datos visto por el verificador del puente |
| Se inyectaron datos falsos en la DVN 1 de 1 | Nodos envenenados alimentaron datos falsos en una configuración DVN de un solo verificador | Una configuración de verificador 1 de 1 significaba que no había ningún control independiente para detener el mensaje falsificado |
| Se aceptó el mensaje falsificado del puente | El mensaje falsificado liberó unos 116.500 rsETH | La garantía falsa fue efectivamente acuñada en circulación |
| Se suministró rsETH falso a Aave | El atacante depositó rsETH comprometido en Aave como garantía | Aave trató el activo como válido y permitió tomar préstamos contra él |
| Tomar préstamos generó deuda incobrable | El atacante tomó otros activos en préstamo y dejó a Aave con cerca de 200 millones de dólares en deuda incobrable | Las pérdidas por el fallo de un puente migraron a un mercado de préstamos y fueron socializadas en todo el pool |
El punto más relevante es que un parámetro crítico de seguridad de los puentes se normalizó en toda la cadena de dependencias hasta que un exploit de 292 millones de dólares lo puso en evidencia.
Pawlowski argumentó:
“La maquinaria operativa que DeFi ha construido — gobernanza DAO, proveedores externos de servicios de riesgo y ciclos mensuales de revisión— no se mueve a la velocidad que lo hace la superficie de riesgo subyacente. En muchos casos, las personas que hacen la revisión no son estructuralmente independientes de los activos que están revisando.”
Ese conflicto estructural produjo el fallo específico de gobernanza que desglosó Pawlowski. La propuesta de recuperación de la tesorería de 25.000 ETH de Aave fue elaborada por TokenLogic, un proveedor de servicios pagado de Aave que menciona públicamente a Kelp como cliente y opera una plataforma de delegados de Aave.
Como referencia, TokenLogic es la misma firma que vota sobre sus propias propuestas. El mismo día que Aave amplió rsETH a una ratio de préstamo a valor del 93% en eMode, SparkLend depreció completamente el activo, combinando la medida con una limpieza rutinaria de posiciones subutilizadas.
Tres meses después, esa poda rutinaria fue la única separación entre los depositantes de Spark y la deuda incobrable que ahora soporta Aave.
La evaluación independiente de riesgos de un protocolo superó al aparato completo de asesoramiento de riesgos de otro. La maquinaria de revisión de DeFi generó peores resultados que un solo gestor de activos haciendo higiene de cartera.
Qué significa «aquí»
Antes del exploit, Aave era el mayor protocolo DeFi por valor total bloqueado, con más de 26.000 millones de dólares en depósitos.
Pawlowski señaló:
“Aave era el estándar de oro. Si Aave puede soportar más de 200 millones de dólares en deuda incobrable por un exploit en un puente de otro protocolo, el mercado tiene que recalibrar lo que realmente significa 'seguro' en los préstamos DeFi.”
El modelo de préstamos agrupados es tan fuerte como su garantía aceptada más débil, y cuando esa garantía falla, todo el pool compartido absorbe el daño. La exposición llega a cada depositante en el mercado más amplio, extendiéndose mucho más allá de la bóveda que mantenía la posición.
| Protocolo | Decisión sobre rsETH | Postura de riesgo | Resultado |
|---|---|---|---|
| Aave | Amplió rsETH a una ratio de préstamo a valor del 93% en eMode | Adopción y tratamiento de garantías más agresivos | Acabó expuesto al activo comprometido y ahora soporta deuda incobrable |
| SparkLend | Depreció rsETH como parte de una limpieza rutinaria de posiciones subutilizadas | Higiene más conservadora de cartera y listados | Evitó la exposición que luego afectó a Aave |
Pawlowski señaló que la realidad estructural había sido «silenciada por años de marketing 'probado en batalla' y 'blue-chip'».
Amador amplió el mapa de exposición más allá de la mecánica de KelpDAO. La superficie de ataque en DeFi ahora abarca gobernanza, firmantes, roles privilegiados, integraciones, puentes, oráculos, acuerdos de custodia y cualquier sistema externo del que dependa un protocolo.
La suposición operativa más peligrosa que puede tener un equipo es que los contratos inteligentes auditados equivalen a un protocolo seguro. La propia investigación de Immunefi muestra que las pérdidas en DeFi han disminuido hasta en un 80% en los últimos años, porque el sector endureció su código y los atacantes se adaptaron.
Amador añadió que ahora estudian toda la cadena de riesgos en busca de los puntos más débiles, y esos puntos ahora están fuera de la cadena, adyacentes a la gobernanza o enterrados en pilas de dependencias que ninguna auditoría cubre por sí sola.
Para las instituciones, abril forzó un reseteo específico. Amador describió la lista de verificación actual: cómo se gestionan las claves de administrador, quién puede pausar mercados, qué dependencias existen, cómo es el proceso de respuesta ante incidentes y qué tan rápido se puede contener una amenaza.
Pawlowski hizo el mismo punto desde el lado del capital, diciendo que las instituciones seguirán entrando en crédito en cadena porque la demanda de mercados tokenizados, liquidación transparente e infraestructura financiera programable es real.
Sin embargo, los inversores institucionales se moverán hacia mercados aislados, bóvedas autorizadas o curadas, onboarding más estricto de activos, mejor aseguramiento, monitorización continua y controles formales para emergencias.
Los explotadores de DeFi extrajeron 635 millones de dólares en 28 incidentes en abril, la peor pérdida mensual del sector en más de un año, mientras que los hackeos históricos acumulados alcanzaron los 16.500 millones de dólares.
Aave Horizon, un mercado autorizado para valores tokenizados y RWAs lanzado en agosto de 2025, ha crecido hasta más de 440 millones de dólares en depósitos.
El ecosistema de bóvedas de Morpho añadió ARCHITECT, el primer gestor de inversiones con licencia FINMA en curar bóvedas a gran escala, y Flowdesk lanzó una bóveda institucional de AUSD en marzo de 2026, usando acciones tokenizadas como garantía.
La encuesta de EY-Parthenon y Coinbase de 2026 encontró que el 73% de los encuestados institucionales planean aumentar las asignaciones de activos digitales este año, pero el 81% prefiere vehículos registrados. El capital se está moviendo en cadena a través de estructuras curadas, gobernadas y conscientes de cumplimiento.
La alternativa regulada se está acelerando en el otro lado de esa misma preferencia.
La Ley GENIUS creó el primer marco federal para las stablecoins estadounidenses, con respaldo obligatorio del 100% en reservas, sin rehipotecación y estándares de custodia que Nadareski dijo «parecen algo que podría aprobar una mesa de cumplimiento».
Una encuesta de Goldman Sachs encontró que el 35% de los inversores institucionales nombraron la incertidumbre regulatoria como su mayor obstáculo, y el 71% dijo que aumentarían su exposición una vez que hubiera claridad.
Nadareski dijo: «El piso está puesto, el capital está esperando». La Ley CLARITY, que definiría estándares jurisdiccionales y de custodia para activos digitales, incluidos valores tokenizados, espera ser considerada por el Comité Bancario del Senado a partir del 14 de mayo.
Cuando eso pase, Nadareski argumentó que «el último punto en la mayoría de las listas de verificación institucionales se tacha. Se termina la espera». DeFi compite por capital institucional contra un marco regulatorio casi completo.
Cómo resurge DeFi
Pawlowski enumeró la lista completa de herramientas de recuperación de DeFi: gobernanza combinada con aislamiento adecuado del mercado, monitorización automatizada y asistida por IA de riesgos, timelocks selectivos en parámetros que lo justifiquen, interruptores de circuito, KYC cuando lo exija la regulación, secuenciación específica para aplicaciones y constructores de bloques conscientes de políticas.
Añadió:
“Lo que ha faltado es la disposición a usarlas, porque cada una [de las herramientas] implica un compromiso frente a la versión maximalista de descentralización con la que la industria se ha comercializado.”
Abandonar esa posición de marketing es el punto de partida, pero no es fácil.
Pawlowski señaló que «la industria cripto ha pasado años fingiendo que puede tenerlo todo», como la plena descentralización, resistencia a la censura, seguridad de nivel institucional y accesibilidad para minoristas, sin compromisos.
Fue «esa fantasía la que produjo las condiciones para estos exploits». Una facilidad crediticia institucional regulada en cadena es un producto diferente a un mercado de préstamos minoristas sin permisos, y gobernar ambos bajo la misma ortodoxia creó las condiciones que permitieron que listados agresivos de rsETH superaran la gobernanza mientras parámetros estructurales de seguridad de puentes permanecían sin ser detectados durante años.
Pawlowski cree que la solución estructural requiere poner fin «a los conflictos que permiten que listados agresivos sean aprobados en votaciones de gobernanza con baja participación por proveedores con relaciones comerciales en ambos lados del intercambio».
La poda independiente de SparkLend, frente a la expansión de eMode de Aave el mismo día, es prueba de que diferentes filosofías de riesgo dan resultados distintos.
DeFi necesita institucionalizar esa distinción, construir estructuras de gobernanza alrededor de ella y hacer explícitos los compromisos para cada usuario e institución que evalúe el protocolo.
La prescripción operativa de Amador ataca el mismo problema desde la capa de ejecución.
DeFi debe profesionalizar la seguridad de la misma manera que profesionalizó los incentivos de liquidez mediante auditorías continuas, programas de recompensas por errores en vivo, verificación formal cuando corresponda, consejos de seguridad independientes, umbrales más altos para multisig, gestión de claves respaldada por hardware, monitorización en tiempo real, manuales públicos de respuesta ante incidentes y revisiones obligatorias de riesgos para cada integración importante.
Los interruptores de circuito y mecanismos de aislamiento deben diseñarse para que las pérdidas por un activo, adaptador o dependencia comprometidos se limiten al mercado afectado.
El baremo para evaluar protocolos debería ampliarse para incluir la postura de seguridad junto con el rendimiento y el valor total bloqueado: quién lo audita, cuál es el tamaño activo de la recompensa, cómo se gestionan las claves de administrador, qué dependencias existen, qué cubre el procedimiento de emergencia y qué tan rápido se puede contener una amenaza.
Los usuarios e instituciones deberían poder comparar protocolos en esas dimensiones igual que comparan la TAE.
| Capacidad | Por qué es importante | Cómo se ve en la práctica |
|---|---|---|
| Aislamiento de mercado | Evita que un activo o dependencia comprometidos contaminen un pool compartido | Mercados aislados, bóvedas curadas, diseño con pérdidas limitadas |
| Independencia de gobernanza | Reduce conflictos en la incorporación de activos y decisiones de riesgo | Consejos de riesgo independientes, revisión externa, estructuras de votación con menos conflictos |
| Monitorización en tiempo real | Ayuda a detectar fallos de rápida propagación antes de que las pérdidas se extiendan | Monitorización en vivo, vigilancia asistida por IA, seguimiento de dependencias |
| Controles de emergencia | Da a los protocolos una forma de contener incidentes rápidamente | Interruptores de circuito, timelocks, funciones de pausa, consejos de emergencia |
| Gestión de claves más sólida | Reduce el riesgo de claves de administrador y firmantes | Umbral más alto para multisig, claves respaldadas por hardware, mejor higiene de firmantes |
| Revisión continua de seguridad | Mantiene la evaluación de riesgos dinámica en lugar de ser una sola vez | Revisiones obligatorias para integraciones importantes, auditorías recurrentes, verificación formal cuando corresponda |
| Preparación para la respuesta ante incidentes | Mejora la contención y recuperación cuando algo falla | Manuales públicos de respuesta, guardianes de recuperación, procedimientos de recuperación predefinidos |
| Transparencia en seguridad | Permite a los usuarios e instituciones comparar protocolos más allá del rendimiento | Divulgación clara de auditorías, tamaño de recompensas, dependencias, controles de administración y planes de respuesta |
Ya está en marcha una reforma, ya que KelpDAO ha comenzado a migrar rsETH a Chainlink CCIP, LayerZero ha prohibido las configuraciones de verificador 1 de 1 a nivel de protocolo, y la Propuesta 477 de Aave autorizó la liquidación de posiciones del atacante, con los activos recuperados destinados a un multisig de Guardianes de Recuperación.
La Fase II de esa propuesta cubre la quema de rsETH sobrante en Arbitrum, restaurando el respaldo del puente, reabriendo retiros y compensando a los usuarios afectados.
El Consejo de Seguridad de Arbitrum congeló por separado 30.766 ETH vinculados a los fondos downstream del atacante.
Esa recuperación requirió consejos de emergencia, votaciones DAO, multisigs y procedimientos judiciales, conformando una pila de gestión de crisis extraída del manual de finanzas institucionales, implementada dentro de un sistema que se describe a sí mismo como sin permisos.
DeFi recurre a esas herramientas cuando las pérdidas son suficientemente grandes, y los protocolos pueden integrarlas de antemano o reconstruirlas mientras se desarrolla una crisis.
El caso de DeFi para la composabilidad
Nadareski identificó el premio específico en juego para las instituciones que eligen entre DeFi y alternativas reguladas.
Los responsables de cumplimiento quieren interruptores de circuito, timelocks y estándares de custodia que coincidan con sus manuales actuales, y Wall Street lleva años construyendo ese envoltorio.
Nadareski dijo:
“Los bancos que avancen más rápido serán los que dejen de intentar construir todo internamente. Poner en marcha la liquidación en cadena con equipos heredados te lleva a 2028 si todo sale bien. La estrategia que se lanza este año es emparejar distribución establecida y relaciones con clientes con equipos que ya tienen las vías construidas.”
La composabilidad es el argumento más fuerte de DeFi para mantener las vías que construyó. Un solo protocolo que ejecuta una transacción, gestiona garantías, enruta liquidez y liquida automáticamente una transacción en segundos representa una capacidad que las finanzas tradicionales solo pueden replicar reconstruyéndola desde cero.
La composabilidad funciona como argumento institucional solo si los fallos se quedan locales. Una vez que un verificador de puente, una votación de gobernanza o un oráculo comprometido pueden transmitir pérdidas a través de pools de liquidez compartidos a gran escala, la composabilidad funciona como infraestructura de contagio.
Amador señaló:
“Confiar en el código no basta cuando los protocolos dependen de puentes, multisigs, procesos de gobernanza o activos externos. El nuevo estándar tiene que ser: asumir que cada capa puede fallar y diseñar sistemas para que un fallo no se propague a todo el mercado.”
Pawlowski enmarcó los cambios necesarios como «crecer», describiendo un sector que debe aceptar y publicar compromisos explícitos, construir estructuras de gobernanza genuinamente independientes y hacer de la seguridad una característica del producto que los usuarios e instituciones puedan evaluar y comparar.
DeFi construyó la infraestructura componible que los mercados tokenizados están ahora adoptando. Las vías de stablecoins, primitivas de préstamos y mecanismos de liquidez que surgieron en DeFi sin permisos se están empaquetando en productos que Wall Street está enviando bajo cobertura regulatoria.
Si DeFi construye la madurez operativa para igualar su arquitectura técnica, la composabilidad sigue siendo la única capacidad fuera del alcance de los envoltorios regulados. Si DeFi no logra construir esa madurez, Wall Street captura la capa de stablecoins y tokenización y, con ello, el argumento de que las finanzas abiertas componibles carecían de la disciplina operativa que el capital serio requiere.
La publicación Tras los 16.500 millones en exploits, DeFi ahora se ve obligado a adoptar los controles que antes resistía apareció primero en CryptoSlate.