JPMorgan alerta: los hackeos en DeFi frenan el dinero institucional en Ethereum

El banco cifra en 20.000 millones de dólares el valor borrado del sector tras el exploit de Kelp DAO. Los analistas avisan de que los puentes entre cadenas siguen siendo el punto más frágil del ecosistema.

JPMorgan sostiene que los hackeos en DeFi están frenando la entrada de dinero institucional en Ethereum. Lo dice un informe del banco publicado este miércoles, firmado por el equipo que dirige el director general Nikolaos Panigirtzoglou, que coloca las brechas de seguridad repetidas como el primer freno para el capital de los grandes fondos.

No es un diagnóstico nuevo, pero sí lo es el respaldo de una entidad del tamaño de JPMorgan. El documento repasa la evolución de las finanzas descentralizadas, los protocolos que permiten prestar, pedir prestado, o intercambiar activos sin intermediarios, y concluye que el sector no genera el crecimiento orgánico que necesita para convencer al inversor institucional.

Publicidad

El exploit de Kelp DAO que borró 20.000 millones del mapa DeFi

El informe se apoya en un caso concreto: el exploit sufrido por Kelp DAO, un protocolo de restaking, la variante que reutiliza el ether ya depositado como garantía para respaldar servicios adicionales. Según los analistas, el ataque borró unos 20.000 millones de dólares del valor total bloqueado en DeFi en cuestión de días. Esa métrica, conocida como TVL, mide todo el dinero depositado en estos protocolos y se puede seguir en paneles públicos como DefiLlama.

Lo que más incomoda a los analistas es la forma en que se propagó el daño. El capital no solo huyó de las plataformas expuestas a rsETH, el activo afectado, sino también de pools que no tenían ninguna relación directa con él. La estructura interconectada del sector, señalan, convierte una brecha localizada en un shock para todo el ecosistema en menos de una semana.

La autoría apunta a un actor conocido. LayerZero y varios investigadores independientes de seguridad atribuyen el ataque al Grupo Lazarus, el aparato de ciberataques vinculado a Corea del Norte. Parte de los fondos sustraídos ha podido congelarse; el resto sigue moviéndose entre carteras y protocolos de privacidad, según el documento.

Por qué el dinero institucional no acaba de llegar

El banco relativiza la magnitud del golpe a escala de ecosistema. Las pérdidas por hackeo en todo el sector cripto avanzan este año a un ritmo parecido al de 2025 y la auditoría de contratos inteligentes ha mejorado de forma notable. El agujero sigue estando en otro sitio: los puentes entre cadenas, la infraestructura que traslada activos de una red a otra, concentran la mayor parte del riesgo sin resolver.

Un protocolo puede tener los contratos auditados y el equipo impecable; si el puente que lo conecta con el resto se rompe, el dinero no espera explicaciones.

A ese argumento se suma otro menos visible. Medido en dólares, el valor bloqueado en DeFi se ha recuperado en parte junto al resto del mercado cripto. Medido en ether, la cifra lleva meses plana. Para los analistas, esa distancia plantea una duda de fondo: si el sector no crece en la unidad con la que opera, difícilmente va a atraer capital institucional a gran escala.

El comportamiento del dinero en los momentos de tensión también deja pistas. Los inversores han sacado fondos de DeFi y los han aparcado en stablecoins, el refugio habitual del sector. El informe señala a USDT como el vehículo de salida preferido, por su mayor liquidez en los exchanges centralizados y por sus vías de conversión a dinero tradicional más rápidas.

Ese giro hacia las stablecoins, eso sí, todavía no se refleja en un aumento de la capitalización de mercado de USDT. En paralelo, la firma de análisis on-chain CryptoQuant registró un repunte brusco de los tipos de interés para pedir prestado en los protocolos DeFi, lo que apunta a que la liquidez se cerró después del exploit.

seguridad DeFi

Hasta dónde llega la responsabilidad de Ethereum

Conviene separar dos cosas que el informe mezcla. Ethereum es la red sobre la que se construyen estos protocolos, pero no responde de cómo cada equipo diseña su contrato ni de la seguridad de un puente externo: el protocolo base funciona como la carretera, no como el vehículo que se sale en la curva. Ahora bien, el ecosistema sí arrastra un problema estructural de composabilidad, esa capacidad de conectar protocolos entre sí como piezas de Lego que hace a DeFi atractiva y, al mismo tiempo, contagiosa. Cuando falla una pieza, el temblor recorre todo el tablero.

El sector ya ha vivido algo parecido. En 2016, el hackeo de The DAO, el primer gran experimento de inversión colectiva sobre Ethereum, obligó a reescribir la historia de la red y acabó partiéndola en dos. En 2022, la cadena de asaltos a puentes entre redes dejó claro que mover activos de una blockchain a otra era el eslabón más débil. Cuatro años después, el informe de JPMorgan viene a decir que ese eslabón sigue sin arreglarse, ahora con más dinero encima de la mesa y un inversor institucional que no necesita excusas para quedarse fuera.

Lo que cambiaría el panorama es poco vistoso: un periodo largo sin incidentes graves, un crecimiento del valor bloqueado medido en ether —y no solo en dólares— y avances reales en la seguridad de los puentes. Hasta entonces, el dinero institucional seguirá mirando DeFi desde la barrera. Ethereum ya ha atravesado crisis peores y ha salido reforzada; lo que no ha logrado nunca es que la confianza de los grandes inversores deje de depender de que nadie vuelva a romper nada.


Publicidad