#

image
image
Guías sobre criptomonedas

mayo 9, 2026

LayerZero se disculpa por la explotación de abril, describe nuevas medidas de seguridad para protección futura.

"LayerZero issuing public apology with Lazarus Group silhouette and compromised secure lock icon, displayed against a backdrop of a faded DAO bridge and floating financial figures symbolizing the drained Kelp DAOs rsETH bridge funds. Accompanying text in orange reflects on their past mistakes while a visualization of gears and racks in midnight blue showcase future security protocol improvements."

La disculpa de LayerZero: Un cambio en la narrativa

La empresa de protocolo de interoperabilidad, LayerZero, comunicó recientemente disculpas por su mal manejo del exploit ocurrido el 18 de abril, que resultó en una sustracción de $292 millones del puente rsETH de Kelp DAO. Este incidente destacó no solo por la importante pérdida financiera, sino también por la implicación de su propio validador como el único verificador que autorizó transacciones de alto valor. Desde entonces, LayerZero ha reconocido que sus acciones fueron un error y ha expresado remordimiento por no asegurar adecuadamente su Red de Verificadores Descentralizados (DVN). En una entrada oficial de blog que comenzó con una «disculpa tardía», LayerZero admitió que sus nodos RPC internos, utilizados por el DVN de LayerZero Labs, fueron comprometidos por lo que creen eran miembros del Grupo Lazarus de Corea del Norte. Esta infiltración contaminó su “fuente de verdad” mientras que su proveedor externo de RPC sufría un ataque DDoS simultáneo. Lo notable es que el protocolo no se vio afectado. Según la empresa de protocolo, los desarrolladores deberían tener la capacidad de elegir sus propias configuraciones de seguridad. Sin embargo, admitieron haber cometido un error al permitir que su DVN operara como una entidad única para transacciones de alto valor. Debido a la falta de supervisión sobre lo que el DVN estaba protegiendo, se creó un punto ciego en la gestión de riesgos. En adelante, LayerZero ha asumido la responsabilidad por esta falta de supervisión. Este incidente solo afectó aproximadamente al 0,14% de las aplicaciones construidas sobre LayerZero y alrededor del 0,36% del valor total de los activos en la red. De manera notable, la empresa ha informado que más de $9 mil millones han transitado por el protocolo desde el incidente del 19 de abril.

La disculpa marca un alejamiento de la postura anterior

Esta postura pública de disculpa es marcadamente diferente de la clasificación previa que hizo LayerZero de la situación. Anteriormente, la empresa sostenía que el sistema había funcionado perfectamente y culpó a la configuración manual de Kelp como la causa principal del problema. En respuesta, Kelp DAO mostró abiertamente su desacuerdo y reveló que LayerZero había aprobado la configuración 1-de-1 del DVN. A raíz de esto, Kelp DAO anunció que cambiaría la infraestructura de su puente a CCIP de Chainlink. Posteriormente, Solv Protocol declaró su intención de migrar más de $700 millones en tecnología de bitcoin tokenizado fuera de LayerZero. En consecuencia, se han implementado varios cambios. Para comenzar, el DVN de LayerZero Labs está eliminando las configuraciones 1/1 de DVN. Además, se están haciendo esfuerzos para cambiar los valores predeterminados en todos los caminos a 5/5, con un nivel base de 3/3 en las cadenas; especialmente donde solo hay tres DVNs disponibles. Este desarrollo es significativo considerando un análisis reciente que halló que el 47% de las OApps activas de LayerZero mantenían una configuración 1-de-1. Adicionalmente, LayerZero está desarrollando un segundo cliente DVN en Rust para diversificar clientes, mientras reconfigura los quórums de RPC para mezclar nodos internos, dedicados externos y compartidos externos.

LayerZero admite un incidente previamente no reportado

De manera interesante, la entrada del blog de LayerZero también reveló un evento anterior no reportado ocurrido aproximadamente tres años y medio antes. En ese entonces, un firmante de multisig usó el hardware wallet de multisig de LayerZero para una transacción personal en vez de un dispositivo personal. Tras este incidente, el firmante fue removido y las wallets rotadas. En línea con esto, se ha introducido software adicional de detección de anomalías en los dispositivos de firma. La empresa de protocolo también señaló que ha desarrollado un multisig personalizado llamado OneSig y que aumentará su umbral de multisig del actual 3-de-5 a un mucho mayor 7-de-10 en todas las cadenas soportadas. OneSig realiza el hash de la transacción localmente en la máquina del firmante para evitar manipulaciones en el backend. También ejecuta un verificador privado de anomalías. Además, LayerZero indicó que pronto lanzará Console; una plataforma para emisores de activos que les permitirá monitorear despliegues y realizar configuraciones necesarias. Incluye una detección incorporada para DVNs desconocidos, modificaciones de propiedad y configuraciones de riesgo. LayerZero afirmó que un informe oficial post-mortem estará disponible una vez que sus socios externos de seguridad concluyan sus tareas. Curiosamente, el exploit del 18 de abril tampoco dejó fuera a Aave; se reporta que dejó a Aave con una deuda incobrable estimada entre $124 millones y $230 millones. Como consecuencia, una coalición de protocolos de DeFi ha trazado una hoja de ruta técnica para restaurar el respaldo de rsETH. En conclusión, la respuesta de LayerZero al exploit del 18 de abril ha experimentado cambios significativos. La progresión de desviar la culpa a aceptar sus errores y, en consecuencia, reformar las medidas de seguridad es un indicador del compromiso de la empresa para asegurar mejores implementaciones futuras. Sin embargo, solo el tiempo confirmará la eficacia de estas medidas y el impacto en la confianza de los participantes en el sistema del protocolo.

#

image
image
Alejandra Moreno

Senior Financial Content Strategist | Crypto & Forex Specialist | SEO Expert for Spanish Markets

Alejandra Moreno es una experimentada estratega de contenido financiero con más de una década de experiencia en SEO, periodismo financiero y creación de contenidos. Especializada en criptomonedas y forex, Alejandra tiene un profundo conocimiento del mercado financiero de habla hispana y un historial de creación de contenido atractivo que genera tráfico y educa a las audiencias. Su pasión es desmitificar temas financieros complejos y hacerlos accesibles para un público amplio.

Últimas publicaciones de Alejandra Moreno

Últimas publicaciones de la categoría Guías sobre criptomonedas

Responsive Image