Kelp DAO demanda a LayerZero por el exploit de 292 millones de dólares que vació su bridge de rsETH el pasado mes de abril. La demanda, hecha pública por el propio protocolo en redes sociales, señala también a Bryan Pellegrino, cofundador de la compañía de mensajería cross-chain, y sostiene que la firma conocía y ocultó fallos en su tecnología mientras señalaba públicamente a su cliente durante meses.
Detrás de las siglas hay dos piezas que conviene entender bien. Un bridge es la infraestructura que permite mover activos entre blockchains distintas; funciona como una suerte de aduana en la que alguien tiene que verificar que lo que sale de un lado realmente entra en el otro. Kelp DAO, por su parte, es un protocolo de restaking: el usuario deposita ether u otros activos y recibe un token que representa ese depósito —rsETH en este caso— y que a su vez puede reutilizarse en otras aplicaciones para obtener rendimiento adicional. Esa doble capa de reutilización explica que un fallo en el puente acabara arrastrando a medio sector.
El exploit del 18 de abril: 116.500 rsETH y un verificador de 1 de 1
La reconstrucción que LayerZero hizo pública tras el ataque apunta a un golpe quirúrgico. Los asaltantes tomaron el control de varios nodos RPC —los servidores que trasladan datos desde la blockchain hasta las aplicaciones— y enviaron información falsa al verificador del puente. Ese verificador dio por buena la quema de rsETH que nunca llegó a producirse y el contrato desplegado en Ethereum liberó los fondos contra una confirmación inexistente.
El resultado fueron 116.500 rsETH, unos 292 millones de dólares, el mayor exploit de DeFi registrado en 2026. LayerZero atribuyó el asalto a Lazarus, el grupo de hackers vinculado a Corea del Norte, y en concreto a un subgrupo conocido como TraderTraitor. Pero añadió un matiz que hoy está en el centro del litigio: la configuración del puente era de 1 de 1, es decir, dependía de un único verificador operado por LayerZero Labs. Con un solo cerrojo, cualquier error en esa pieza se convierte en una puerta abierta. El daño se propagó en cadena: el valor total bloqueado (TVL, el dinero depositado en los protocolos DeFi) de Aave cayó 8.450 millones de dólares en dos días.
Qué sostiene Kelp DAO en su demanda
La versión de Kelp DAO es la contraria. El protocolo asegura que LayerZero revisó y aprobó por escrito tanto su implementación como su configuración, y que durante meses la compañía construyó un relato público que apuntaba al cliente como responsable único del desastre. En su escrito, Kelp pide que LayerZero y Pellegrino respondan por los daños causados al propio protocolo y al conjunto del ecosistema DeFi. El caso ya está en los tribunales.
En paralelo, Kelp ha ido migrando el puente de rsETH hacia otro estándar de mensajería cross-chain, el CCIP de Chainlink, un sistema rival al de LayerZero. La recuperación de los fondos robados sigue su propio recorrido judicial: en mayo, una orden de un tribunal estadounidense impidió a Arbitrum DAO mover 30.766 ETH que habían sido congelados del atacante.
Un puente no se rompe por una sola brecha: se rompe cuando esa brecha es la única puerta que existe.
Análisis: quién responde cuando el puente es de otro
Ethereum ya vivió un episodio parecido, aunque sin tribunales de por medio. En 2016, un fallo en el contrato de The DAO permitió vaciar millones de ether y la comunidad acabó ejecutando un hard fork —una bifurcación de la cadena— para devolver el dinero a los afectados. Aquella decisión partió la red en dos y dio origen a Ethereum Classic. Desde entonces el sector asume que los errores de código se pagan, pero sigue sin estar claro quién firma la factura cuando el código es de un tercero.
El nudo está exactamente ahí. Los puentes entre cadenas son hoy una de las piezas más necesarias y más frágiles del ecosistema: en 2022, el puente Ronin, asociado al juego Axie Infinity, perdió más de 600 millones de dólares, y Wormhole otros 320 millones. La mayoría de aquellos incidentes compartía patrón: pocos verificadores, mucha prisa por lanzar, y controles internos endebles.
Mi lectura es que lo que se decida en este proceso importará bastante más para la infraestructura que para el precio de nada. Si un tribunal entiende que un proveedor de mensajería responde de cómo configuran sus clientes, el sector tendrá que elevar su estándar mínimo y repercutir el coste donde toque. Si entiende lo contrario, cada protocolo seguirá siendo arquitecto único de su propia seguridad, con la responsabilidad difusa que eso implica. El riesgo de fondo no es Kelp ni LayerZero: es que un pleito entre proveedores acabe pagándose con el dinero del usuario.
Quedan dos incógnitas abiertas. La primera, cómo resuelve la justicia estadounidense el destino de los 30.766 ETH congelados al atacante. La segunda, si la demanda prospera y sienta un precedente sobre la responsabilidad de los proveedores de infraestructura frente a los exploits de sus clientes. Kelp dice que espera su día en la corte. Tardará en llegar.




