Aave sigue perdiendo 8 mil millones de dólares tras el hack de Kelp
El hack no afectó al código de Aave, sino al puente de Kelp detrás de rsETH; según DefiLlama, los depósitos siguen muy por debajo del nivel anterior al 18 de abril.

Puntos clave
- Aave sigue cinco meses después del hack de Kelp con 18,1 mil millones de dólares en depósitos, un 31% por debajo del nivel anterior al ataque.
- El hack no afectó a los contratos inteligentes de Aave, sino al puente entre cadenas de Kelp DAO, lo que liberó 116.500 rsETH.
- Aave estimó la deuda incobrable entre 123,7 millones de dólares y 230,1 millones de dólares, mientras que los activos puenteados y los puentes entre cadenas exponen riesgos más amplios en DeFi.
Aave sigue, cinco meses después del hack de Kelp, muy por debajo del nivel anterior al incidente. Los depósitos se situaron en 18,1 mil millones de dólares (15,5 mil millones de euros), aproximadamente un 31% por debajo de los 26,1 mil millones de dólares (22,4 mil millones de euros) del día anterior al hack, según DefiLlama. El protocolo en sí se mantuvo técnicamente en pie, pero el daño se propagó a través del colateral que respaldaba los préstamos.
Qué salió mal en Kelp
El ataque del 18 de abril no se dirigió al código de préstamos de Aave, sino al puente entre cadenas de Kelp DAO. Kelp es un protocolo de restaking líquido y rsETH es su token de recibo. Quien mantiene rsETH no posee ether directamente, sino un derecho sobre ether en staking, y precisamente ese derecho fue explotado a través del puente.
Los atacantes manipularon las fuentes de datos en las que confiaba el puente y enviaron así un mensaje falso. Como resultado, se liberaron 116.500 rsETH, por un valor de unos 292 millones de dólares (251 millones de euros), casi el 18% de la oferta total. La empresa de seguridad Halborn vinculó la filtración a una configuración de un único verificador y a nodos de datos secuestrados. Chainalysis atribuyó el ataque a el grupo norcoreano Lazarus Group. Por tanto, no se trató de un contrato inteligente roto, sino de una seguridad deficiente en torno al puente.
Consecuencias para Aave
Esos tokens sin respaldo terminaron después en los mercados de préstamos. Los atacantes depositaron 89.567 rsETH en Aave y tomaron prestados unos 193 millones de dólares (166 millones de euros) a cambio. Aave desactivó rsETH en 11 mercados en el plazo de una hora y congeló WETH dos días después. El protocolo informó de que los contratos inteligentes no se vieron comprometidos en ningún momento.
En su informe del incidente, Aave estimó la deuda incobrable en 123,7 millones de dólares (106 millones de euros) si las pérdidas se repartían por igual. Si solo se incluye el rsETH puenteado, la cifra ascendía a 230,1 millones de dólares (197 millones de euros). Los protocolos rivales y un plan de recuperación cubrieron después gran parte del agujero, pero los depositantes regresaron más lentamente de lo que sugería el balance.
Por qué esto importa más allá de Aave
El caso muestra hasta qué punto las estructuras entre cadenas siguen siendo vulnerables en DeFi. En 2026, los hacks de puentes entre cadenas ya han causado en conjunto más de 328 millones de dólares (281 millones de euros) en pérdidas, lo que subraya los riesgos de este tipo de infraestructura. Para los usuarios europeos de criptomonedas, esto es relevante, porque los tokens de recibo y los activos puenteados se utilizan cada vez más como colateral en los mercados de préstamos.
Esta cuestión también sigue presente fuera de Aave. Wrapped Bitcoin y tokens similares siempre añaden una capa extra entre el prestatario y el activo subyacente. Quien utiliza este tipo de tokens como colateral debe fijarse, por tanto, no solo en el precio, sino también en el puente, en el número de firmantes y en si se trata de un derecho sobre otro derecho.