Kelp DAO, el protocolo detrás del token de staking líquido rsETH en Ethereum, evitó por poco un robo multimillonario el 15 de septiembre de 2026, después de que un bot automatizado se adelantara a un atacante.

Según la firma de seguridad Blockaid, que identificó primero el vector de ataque, un atacante intentó explotar un módulo Safe personalizado vinculado a una wallet de Ethereum conectada a Kelp DAO. El exploit funcionaba redirigiendo un módulo de liquidez de Uniswap v4 hacia un pool personalizado "con hooks", donde los tokens aEthrsETH se desenvolvían en rsETH. La estimación inicial de Blockaid situaba la cantidad en riesgo en aproximadamente 7,73 millones de dólares.

Antes de que el atacante pudiera completar el robo, un bot MEV automatizado llamado Yoink se adelantó a la transacción, interceptando aproximadamente 7,7 millones de dólares en rsETH. Al hacerlo, Yoink envió unos 18,93 ETH, equivalentes a unos 46.000 dólares, a una dirección de block builder, un coste habitual en las transacciones que compiten por la inclusión prioritaria en la red de Ethereum.

La respuesta de Kelp DAO

Tras el incidente, Kelp DAO pausó durante 24 horas la dirección receptora vinculada al intento de exploit como medida de precaución, mientras investigaba el asunto junto con expertos de seguridad externos. El protocolo describió la medida como "una medida de precaución, únicamente a nivel de wallet", subrayando que la pausa se aplicaba solo a ese nivel y no a sus contratos subyacentes.

Kelp DAO sostuvo además que su infraestructura principal no se vio afectada, afirmando que "los contratos de Kelp son seguros, rsETH sigue estando totalmente garantizado". El protocolo confirmó que el minting, los retiros y las integraciones con otros servicios siguieron funcionando con normalidad durante toda la investigación.

Un recordatorio del doble papel del MEV

El episodio ilustra cómo los bots automatizados que operan en la capa de ordenación de transacciones de Ethereum pueden, en determinadas circunstancias, actuar en contra de los atacantes en lugar de explotar a los usuarios. La intercepción de Yoink no impidió que se expusiera el vector de ataque inicial, pero sí evitó que ese atacante en concreto se llevara los fondos.

Para los tenedores europeos de rsETH, que confían en Kelp DAO como uno de los diversos proveedores de staking líquido activos en Ethereum, el incidente pone de relieve la exposición persistente de los módulos de contratos inteligentes y las integraciones de terceros, como Safe y Uniswap v4, a nuevas técnicas de explotación, incluso cuando los contratos propios de un protocolo permanecen seguros.