El ecosistema de Aave todavía no recupera el valor perdido tras el hackeo de KelpDAO, un episodio que expuso cómo una garantía comprometida puede afectar incluso a protocolos que no fueron vulnerados directamente.
***
- El TVL de Aave cayó 43% desde el ataque del 18 de abril y se ubica cerca de USD $14.900 millones.
- El uso de rsETH robado como garantía provocó una deuda incobrable combinada de USD $246 millones para Aave y Compound.
- Aunque los contratos y mecanismos de liquidación funcionaron según lo previsto, la confianza de los depositantes continúa debilitada.
Aave, uno de los mayores protocolos de préstamos y empréstitos del ecosistema cripto, todavía no logra recuperar el valor que administraba antes del hackeo de KelpDAO ocurrido el 18 de abril. El valor total bloqueado, conocido como TVL, ronda actualmente los USD $14.900 millones, una cifra 43% inferior a los USD $26.400 millones que los usuarios habían confiado al protocolo justo antes del ataque y 67% menor que su máximo de 52 semanas.
La caída resulta significativa porque Aave no sufrió una intrusión directa en sus contratos inteligentes, según su propio informe sobre el incidente. El problema surgió cuando los atacantes depositaron tokens rsETH robados de KelpDAO y los utilizaron como garantía para pedir prestado ETH real, trasladando el impacto financiero hacia Aave y Compound, otro protocolo de préstamos descentralizados.
KelpDAO recibe depósitos de ETH, los coloca en staking dentro de la red Ethereum para generar rendimiento y emite rsETH como token de recibo transferible. Esa característica permitió que los activos sustraídos circularan dentro de otros protocolos, donde fueron tratados como una garantía con valor suficiente para respaldar nuevos préstamos antes de que la industria identificara la manipulación.
El ataque que golpeó la confianza de DeFi
LayerZero, proveedor del software utilizado por el puente de KelpDAO, señaló a Corea del Norte 48 horas después del ataque. Investigadores externos confirmaron posteriormente esa atribución, mientras que Chainalysis indicó que el Grupo Lazarus probablemente ayudó a los responsables y que la autopsia de LayerZero vinculó la operación con un grupo norcoreano denominado TraderTraitor.
El incidente dejó una deuda incobrable combinada estimada en USD $246 millones para Aave y Compound, después de que los atacantes estacionaran rsETH robado en Aave y obtuvieran ETH genuino a cambio. Protos también informó sobre presuntos vínculos en cadena entre este episodio y los hackeos de Bybit y BTC Turk, una conexión que amplió la preocupación sobre la capacidad de los grupos norcoreanos para contaminar distintos segmentos de la industria.
Aave liquidó por la fuerza las posiciones vinculadas al atacante, mientras aliados del sector reconstruían la garantía que faltaba. Para finales de mayo, el protocolo declaró que todos sus mercados habían regresado a la normalidad operativa, pero esa recuperación técnica no se tradujo en una recuperación equivalente del valor depositado ni de la confianza de los usuarios.
El episodio mostró una vulnerabilidad característica de las finanzas descentralizadas: un protocolo puede cumplir sus reglas de manera automática y, aun así, recibir el impacto de un activo cuyo respaldo fue comprometido en otra plataforma. La transparencia de la cadena permite rastrear los fondos, pero no garantiza que una garantía aceptada conserve de inmediato su valor económico o su legitimidad.
El desplome del valor total bloqueado
Antes del hackeo, Aave ya había reducido su TVL desde el máximo de USD $45.900 millones registrado en octubre de 2025 hasta aproximadamente USD $26.400 millones. Después del ataque, el ecosistema perdió cerca de USD $8.000 millones en depósitos en apenas dos días, mientras los fondos de monedas estables alcanzaron una utilización del 100%, lo que impidió que miles de millones en criptodólares pudieran retirarse de inmediato.
La presión no terminó con las primeras liquidaciones ni con los anuncios de respaldo. El TVL siguió drenándose durante mayo y junio, hasta tocar un mínimo cercano a los USD $11.900 millones, antes de recuperar una parte de lo perdido y establecerse alrededor de los USD $14.900 millones actuales.
El descenso del TVL tiene consecuencias prácticas para los usuarios y no constituye únicamente una métrica de popularidad. Para los prestatarios, representa el inventario de activos y depósitos disponibles para obtener liquidez; por eso, un fondo 43% menor implica menos capacidad de préstamo y una exposición potencialmente mayor a la volatilidad.
Aave terminó 2025 con un TVL de USD $55.000 millones y concentraba más de la mitad del valor bloqueado en el sector de préstamos DeFi. La magnitud de esa posición convirtió el retroceso posterior al ataque en un asunto relevante para todo el mercado, porque el deterioro de su liquidez puede modificar las condiciones de crédito, las tasas y la percepción de riesgo en aplicaciones relacionadas.
La respuesta de la industria
El 27 de abril, una coalición creada para responder al incidente, DeFi United, anunció que había comprometido suficiente ETH para restaurar por completo el respaldo de rsETH. La iniciativa buscó cerrar el déficit de garantía mientras Aave preparaba la liquidación de las posiciones del atacante en Ethereum y Arbitrum.
Las liquidaciones se ejecutaron el 6 de mayo y la garantía de reemplazo llegó a las reservas del puente en varios tramos hasta finales de ese mes. Con esas medidas, Aave pudo afirmar que sus mercados habían recuperado el funcionamiento normal, aunque la recuperación del respaldo no eliminó automáticamente el temor de los depositantes ni revirtió la salida de capital.
El informe de Aave concluyó que sus contratos, oráculos y mecanismos de liquidación funcionaron exactamente como habían sido diseñados. Sin embargo, Corea del Norte pudo extraer fondos mediante garantías falsas o comprometidas, lo que dejó en evidencia que la seguridad de un protocolo depende también de la calidad y del origen de los activos que acepta.
La respuesta colectiva evitó que el déficit permaneciera abierto, pero también evidenció la necesidad de coordinar rescates dentro de un sector que suele destacar la autonomía de sus contratos. En este caso, la infraestructura automática liquidó las posiciones, mientras una coalición externa debió aportar activos para restaurar el respaldo y contener el daño sistémico.
El impacto sobre Aave y el mercado
El token AAVE cayó cerca de 20% el día posterior al robo, desde aproximadamente USD $115 hasta menos de USD $92. Hoy cotiza cerca de USD $89, todavía ligeramente por debajo del nivel que mantenía antes del hackeo, una evolución que refleja que el mercado tampoco considera plenamente resuelta la crisis.
La diferencia entre la recuperación operativa y la recuperación de mercado resulta central para entender el episodio. Aave pudo restablecer sus mercados y reconstruir la garantía, pero los depositantes siguieron retirando fondos durante semanas, lo que llevó el TVL a un mínimo cercano a USD $11.900 millones antes del rebote parcial.
El caso también cuestiona la confianza que los usuarios depositan en los sistemas de garantías transferibles. Un token de recibo como rsETH puede ofrecer utilidad y liquidez en condiciones normales, pero su aceptación como colateral multiplica el daño cuando el activo subyacente o el mecanismo que lo respalda ha sido vulnerado.
Cuatro meses después del ataque, Aave permanece aproximadamente dos tercios por debajo de su máximo de octubre y 43% por debajo de su nivel previo al incidente. La plataforma no fue pirateada directamente, pero su exposición a la garantía de KelpDAO bastó para convertir un ataque localizado en una crisis con efectos sobre liquidez, deuda y reputación dentro de las finanzas descentralizadas.
La experiencia deja una advertencia para prestatarios y depositantes: el funcionamiento correcto de los contratos no elimina el riesgo de contagio entre protocolos. Mientras Aave intenta recuperar fondos y confianza, el mercado deberá evaluar si las medidas de respaldo pueden compensar el daño que produce aceptar como garantía activos cuya solvencia depende de sistemas externos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Prevalent AI recauda USD $22 millones para resolver el caos de datos que frena a la IA
Bancos y Pagos
Tether conserva el dominio de las stablecoins pese al avance de USDC
Bitcoin
Zhibao convierte USD $154,7 millones en Bitcoin y crea una reserva estratégica
Criptomonedas