El TVL de Aave se mantiene 43% por debajo del nivel previo al hackeo de KelpDAO

Aave
Tabla de Contenidos

El valor total bloqueado de Aave cayó de USD 26.400 millones a USD 14.900 millones tras el ataque del 18 de abril, y la confianza de los depositantes no ha regresado pese a la finalización de las tareas técnicas de recuperación.

Vector de ataque e impacto inmediato

El exploit ejecutado contra KelpDAO el 18 de abril de 2026 constituye el hackeo más costoso del año en el sector DeFi. El Grupo Lazarus de Corea del Norte llevó a cabo el ataque a través de una vulnerabilidad en la integración del puente LayerZero utilizado por KelpDAO.

El vector de ataque se dirigió al adaptador Omnichain Fungible Token de LayerZero, configurado con un esquema DVN (Red de Verificadores Descentralizados) de 1-de-1, lo que implicaba que un único verificador aprobaba los mensajes entre cadenas sin validación adicional. Dicha configuración se desviaba del estándar recomendado por LayerZero, que establece una relación 2-de-2.

El atacante envió un paquete de datos de entrada falsificado que acuñó 116.500 tokens rsETH sin respaldo, valorados en aproximadamente USD 292 millones al momento del exploit. La acuñación ocurrió sin que se produjeran quemas o bloqueos de tokens correspondientes en la cadena de origen.

El atacante depositó aproximadamente 89.567 rsETH —equivalentes a unos USD 221 millones— como garantía en los mercados de Aave V3 en Ethereum y Arbitrum. Posteriormente, el atacante tomó prestados aproximadamente 82.650 WETH (alrededor de USD 191 millones) y cantidades menores de wstETH contra esta garantía deteriorada. Estas posiciones mantuvieron factores de salud entre 1,01 y 1,03, lo que indicaba una baja probabilidad de reembolso completo.

El exploit no comprometió los contratos inteligentes de Aave. El informe posterior de Aave confirmó que los oráculos, los mecanismos de liquidación y la lógica de préstamos operaron según lo diseñado. El daño se originó exclusivamente en la aceptación por parte de Aave de un activo dependiente de un puente cuyo respaldo quedó comprometido a través de una vulnerabilidad externa.

Declive del TVL: de USD 26.400 M a USD 14.900 M

El TVL de Aave se situaba en USD 26.400 millones inmediatamente antes del ataque del 18 de abril. Al 18 de agosto de 2026, el TVL de Aave se ubica en USD 14.900 millones, lo que representa una disminución del 43 % respecto a los niveles previos al hackeo.

El TVL actual se encuentra un 67 % por debajo del máximo de 52 semanas de USD 45.900 millones, alcanzado en octubre de 2025. Aave cerró el año 2025 con USD 55.000 millones en TVL, lo que representaba más de la mitad del TVL total del sector de préstamos DeFi en ese momento.

En los dos días posteriores al hackeo, los depósitos de Aave colapsaron en más de USD 8.000 millones. Los pools de stablecoins alcanzaron el 100 % de utilización, lo que congeló de facto miles de millones de dólares en criptodivisas sin capacidad para retiros adicionales de stablecoins.

El TVL continuó drenándose durante mayo y hasta junio, tocando fondo cerca de USD 11.900 millones antes de iniciar una recuperación parcial. El protocolo ha recuperado aproximadamente USD 3.000 millones desde ese mínimo de junio, lo que supone un incremento del 5,6 % en los últimos 30 días, pero la cifra permanece muy por debajo de los niveles previos al ataque.

El TVL impacta directamente la capacidad de préstamo. Un pool con un 43 % menos de valor dispone de una cantidad proporcionalmente menor para que los prestatarios puedan tomar en préstamo, con una volatilidad incrementada en la liquidez remanente.

Esfuerzo de recuperación DeFi United

Aave y sus socios lanzaron la coalición «DeFi United» el 27 de abril de 2026 para abordar el déficit y prevenir la propagación de deuda incobrable.

El esfuerzo de recuperación aseguró compromisos que incluyen:

  • Lido Finance: 2.500 stETH (aproximadamente USD 5,7 millones)

  • EtherFi: 5.000 ETH

  • Stani Kulechov (fundador de Aave): 5.000 ETH

  • Mantle: Hasta 30.000 ETH como línea de crédito a tres años basada en el rendimiento del staking de Lido más un 1 %

  • Aave DAO: 25.000 ETH del tesoro (sujeto a votación de gobernanza)

Para el 25 de abril, DeFi United había recaudado aproximadamente USD 160 millones. Informes del sector indicaron compromisos de hasta USD 303 millones, con gran parte del capital pendiente de aprobación por gobernanza.

Aave liquidó forzosamente las posiciones del atacante en Ethereum y Arbitrum el 6 de mayo. La garantía de reemplazo fluyó hacia las reservas del puente en tramos hasta finales de mayo.

A finales de mayo, Aave declaró que todos los mercados habían vuelto a la normalidad. Sin embargo, el déficit de confianza persistió más allá de la resolución técnica.

El token AAVE descendió aproximadamente un 20 % el día siguiente al robo, pasando de cerca de USD 115 a menos de USD 92.

El token cotiza actualmente cerca de USD 89, manteniéndose ligeramente por debajo de los niveles previos al hackeo.

Revisión del marco de riesgos de Aave

Aave publicó una autopsia oficial que atribuye el exploit a un fallo de verificación del puente LayerZero y no a un error en los contratos inteligentes de Aave.

El protocolo anunció una revisión exhaustiva de cada activo listado en V3 y una reescritura de sus estándares de inclusión. En adelante, las evaluaciones de garantía considerarán los puentes, las dependencias de oráculos, los custodios y la seguridad operativa junto con los riesgos financieros y de contratos inteligentes tradicionales.

Aave ha implementado cientos de cambios de parámetros para reducir la exposición y planea añadir defensas automatizadas que puedan retirar instantáneamente el poder de préstamo a una garantía.

Implicaciones sistémicas para el crédito DeFi

El exploit de KelpDAO expuso una nueva clase de riesgo sistémico en DeFi: la vulnerabilidad de la garantía dependiente de puentes. La seguridad de los contratos inteligentes de Aave permaneció intacta, y sin embargo el protocolo incurrió en pérdidas significativas porque aceptó garantía cuyo valor derivaba de una infraestructura de puente externa.

Operational Changes for Offboarding

El incidente demuestra que la composabilidad de DeFi crea vectores de riesgo más allá de la seguridad de cada protocolo individual. Un exploit en el puente de un protocolo puede propagarse a través del ecosistema cuando los tokens de ese protocolo sirven como garantía en otras plataformas.

La caída del TVL de Aave de USD 26.400 millones a USD 14.900 millones representa una reducción de USD 11.500 millones en liquidez disponible para préstamos. Esta contracción afecta no solo a Aave sino al mercado de préstamos DeFi en general, que depende de su base de liquidez.

Estado actual y perspectivas

Cuatro meses después del exploit, Aave ha logrado la recuperación técnica —la deuda incobrable ha sido cubierta, los mercados han reabierto y las funciones de préstamo operan con normalidad.

Sin embargo, el déficit del 43 % en el TVL indica que la confianza de los depositantes no ha regresado a los niveles previos al hackeo. La crisis de liquidez que siguió al ataque, más que la propia deuda incobrable, parece haber impulsado la salida de depositantes.

La posición de Aave como el mayor protocolo de préstamos DeFi por TVL se mantiene, con un TVL de aproximadamente USD 14.800 millones en comparación con los USD 1.200 millones de Compound. No obstante, el protocolo no ha recuperado los depósitos perdidos, y la mayor parte de los fondos retirados no ha regresado.

La revisión del marco de riesgos y el mecanismo de recuperación DeFi United representan cambios estructurales que podrían fortalecer la resiliencia de Aave frente a futuros exploits relacionados con puentes. La cuestión de si estos cambios restaurarán la confianza de los depositantes permanece abierta, dado que la recuperación del TVL ha quedado significativamente rezagada respecto a la remediación técnica.

Aave ha presentado una petición ante un tribunal federal de Estados Unidos para solicitar el desbloqueo de más de USD 71 millones en ETH recuperados del evento de KelpDAO. Adicionalmente, el Senado de Estados Unidos está considerando la Ley CLARITY, que podría proporcionar un marco regulatorio más claro para DeFi. Estos desarrollos legales podrían actuar como catalizadores para la recuperación de la confianza, aunque su impacto en el TVL a corto plazo sigue siendo incierto.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews