🚨 KelpDAO acaba de ser explotado por $292M.

Esto es lo que sucedió, lo que significa y qué hacer si estás expuesto.

Primero: cómo sucedió:

El rsETH de KelpDAO funciona en un puente de cadena cruzada LayerZero. El puente tenía una debilidad crítica: una configuración de verificador único en lugar de múltiples.

El atacante lo encontró y lo explotó.

• Se acuñaron 116,500 $rsETH falsos no respaldados, alrededor del 18% del suministro total de la nada
• Se depositó ese rsETH falso como colateral en $Aave, Compound, Euler y otros
• Se tomaron prestados $ETH reales contra colateral falso
• Se intercambió todo a través de $UNI y desapareció a través de 20 cadenas
• Se dejaron $292M en deuda mala atrás

Dos intentos de seguimiento de $100M cada uno fueron bloqueados después de que KelpDAO activó la pausa de emergencia.

Lo que significa para Aave:

Aave es la mayor víctima aquí. Alrededor de $177-200M en deuda mala en los pools de WETH en V3 y V4.

Los contratos de Aave están bien. Esto no es una explotación de Aave. Pero Aave aceptó rsETH como colateral y ahora sostiene la carga.

El token ha bajado un 16% mientras los mercados valoran el riesgo del Módulo de Seguridad. Si la deuda mala no puede ser recuperada, AAVE apostado en el Módulo de Seguridad podría ser recortado para cubrirlo.

Si estás expuesto en este momento:

• Monitorea de cerca, algunos analistas recomiendan retiro antes de que se inicie cualquier liquidación
• Si tienes rsETH en cualquier lugar, tus posiciones están congeladas, verifica los canales oficiales de KelpDAO
• Usando rsETH como colateral, congelado, no ignores esto
• stETH o wstETH, $Lido confirmó que no están afectados
Aave en Base o pools aislados generalmente seguros

Esta es la mayor explotación DeFi de 2026. Sigue el hack de $285M de Drift hace solo 18 días.

El patrón es el mismo cada vez, los puentes son el eslabón más débil. No los contratos inteligentes. No los protocolos. Los puentes que los conectan.

Un solo verificador. Eso es todo lo que se necesitó para drenar $292M. 💀#