Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

El problema de Pyongyang del DeFi

Esta mañana LayerZero publicó un post mortem preliminar que atribuye el drenaje de 292 millones de dólares sufrido por Kelp DAO el sábado a la subunidad TraderTraitor del Grupo Lazarus de Corea del Norte. Es la segunda catástrofe del DeFi en diecisiete días atribuida al mismo actor estatal. El 1 de abril, el mismo clúster de amenaza drenó 285 millones de dólares de Drift Protocol, en Solana, tras una operación de ingeniería social de seis meses en la que se hicieron pasar por una firma de trading cuantitativo. El día anterior, el 31 de marzo, operadores norcoreanos secuestraron la popular biblioteca JavaScript de código abierto Axios y publicaron un troyano de acceso remoto a millones de descargas semanales. Súmese el libro de deuda incobrable de 196 millones de dólares de Aave por las consecuencias de Kelp, el desplome de 13.210 millones de dólares de TVL en el DeFi durante las 48 horas siguientes al drenaje de Kelp, la designación por la OFAC del 12 de marzo de un esquema de trabajadores informáticos de la RPDC encauzado a través de Vietnam que genera 800 millones de dólares de ingresos anuales para el régimen, y la revelación, respaldada por la Ethereum Foundation, de 100 trabajadores informáticos norcoreanos dentro de cincuenta y tres empresas Web3, y la forma agregada de las últimas seis semanas se aclara: un actor estatal con un historial de 6.750 millones de dólares de robo de criptomonedas de todos los tiempos, una línea de ingresos cibernéticos de 2.800 millones de dólares anuales y un tempo operativo y un presupuesto que subvencionan infiltraciones de varios meses ha encontrado en el DeFi una superficie de ataque persistente y escalable, y la capacidad defensiva del ecosistema aún no ha igualado al adversario. Esta edición repasa qué ocurrió, las tres primitivas de confianza arquitectónicamente distintas que se rompieron y la contraarquitectura concreta que está disponible y es desplegable hoy.

La atribución del lunes

El análisis preliminar de LayerZero, publicado el lunes 20 de abril, concluye con confianza media que el exploit del sábado contra el puente de rsETH de Kelp DAO fue obra de la subunidad TraderTraitor del Grupo Lazarus: el mismo clúster que el Tesoro, el FBI, Chainalysis, TRM Labs y Elliptic han vinculado previamente al robo de 625 millones de dólares del puente Ronin en marzo de 2022, al compromiso de WazirX de 230 millones de dólares en 2024 y al robo de 1.500 millones de dólares al exchange Bybit en febrero de 2025. El vector de ataque en Kelp fue distinto del de sus predecesores. Los atacantes comprometieron dos de los nodos de llamada a procedimiento remoto en los que se apoyaba la red de verificadores descentralizados de LayerZero para confirmar mensajes entre cadenas, y sustituyeron sus binarios por versiones maliciosas que informaban de una confirmación fraudulenta entre cadenas al verificador de LayerZero mientras informaban simultáneamente con datos exactos a cualquier otro sistema que consultara esos mismos nodos. Los nodos envenenados mentían de forma selectiva. Para aislar al verificador de LayerZero de fuentes de datos no envenenadas, los atacantes lanzaron después un ataque de denegación de servicio distribuido contra los nodos limpios, forzando la conmutación por error hacia los envenenados. Una vez que el verificador de LayerZero dependía exclusivamente de la infraestructura comprometida, los atacantes transmitieron una instrucción fraudulenta entre cadenas que el verificador aprobó, y el puente de Kelp liberó 116.500 rsETH —aproximadamente el dieciocho por ciento del suministro circulante del token de restaking, con un valor en dólares de unos 292 millones— a una dirección controlada por el atacante.

El drenaje comenzó a las 17:35 UTC del sábado 18 de abril. El multisig de pausa de emergencia de Kelp congeló los contratos centrales del protocolo a las 18:21 UTC, cuarenta y seis minutos después. En esa ventana los atacantes completaron la extracción entre cadenas, movieron los fondos a Ethereum y depositaron el rsETH robado en Aave V3 como colateral contra el que tomaron prestado ETH envuelto real, dejando a Aave con aproximadamente 196 millones de dólares de deuda incobrable irrecuperable. En cuarenta y ocho horas, el valor total bloqueado de Aave cayó de 26.400 millones a unos 17.900 millones de dólares —una fuga de depósitos de 8.450 millones— y el mercado DeFi en general perdió aproximadamente 13.210 millones de dólares de TVL entre Aave, Compound, Fluid, SparkLend, Euler y otros cuatro pools de préstamo interconectados. Un ataque de 292 millones de dólares produjo una ratio de contagio de cuarenta y cinco a uno. El token AAVE cayó alrededor de un dieciocho por ciento. «DeFi está muerto», escribieron algunos comentaristas; otros señalaron con más precisión que la arquitectura concreta sometida a estrés era la de composabilidad más primitivas de confianza finas, no las finanzas descentralizadas de capa base.

El post mortem de LayerZero atribuyó el éxito del exploit a la elección de configuración de Kelp DAO: Kelp había operado una configuración de verificador uno de uno —LayerZero Labs era la única entidad que verificaba los mensajes hacia y desde el puente de rsETH— cuando una configuración multiverificador habría obligado a los atacantes a comprometer simultáneamente varios verificadores independientes. La réplica de Kelp, publicada horas después, discutió el encuadre: uno de uno era el valor predeterminado distribuido por LayerZero, Kelp había seguido el predeterminado documentado, y la documentación y las comunicaciones directas de LayerZero sobre la configuración multiverificador eran orientativas, no valores predeterminados obligatorios. La disputa por la responsabilidad es en sí misma arquitectónicamente significativa. Cuando una configuración insegura es además el valor predeterminado distribuido, la responsabilidad por una brecha se reparte de manera confusa entre el proveedor que distribuye el predeterminado y el cliente que lo acepta. Los proveedores de nube hicieron exactamente esta transición a mediados de la década de 2010: los buckets de Amazon S3 fueron públicos por defecto hasta 2018, cuando el predeterminado pasó a privado tras una campaña de brechas de varios años que forzó el cambio. Los valores predeterminados de los puentes en 2026 están donde estaban los del almacenamiento en la nube en 2015. La disputa del 20 de abril es el momento en que un fallo públicamente visible invita a la transición sectorial hacia valores predeterminados seguros.

La quincena: del 31 de marzo al 18 de abril

El exploit de Kelp es la culminación de una secuencia de dieciocho días en la que el mismo patrocinador ejecutó tres operaciones arquitectónicamente distintas.

La apertura fue el 31 de marzo, cuando operadores vinculados a la RPDC —rastreados por el Threat Intelligence Group de Google como UNC1069— publicaron en npm versiones comprometidas de la biblioteca cliente HTTP Axios. Axios es una de las bibliotecas JavaScript de código abierto más instaladas; sus descargas semanales se miden en decenas de millones y abarcan una fracción material de los backends Node.js y los front-ends de navegador del mundo. Los atacantes habían comprometido las credenciales de publicación del mantenedor mediante lo que TechCrunch, citando a Google TIG, describió el 6 de abril como una preparación de «semanas de gestación»: construcción de una relación con el objetivo a lo largo de un periodo sostenido, más que un robo oportunista de credenciales. Las versiones maliciosas de Axios, publicadas para Windows, macOS y Linux, portaban una carga útil de troyano de acceso remoto diseñada para dar a los atacantes control interactivo sobre cualquier máquina que instalara la actualización. En cuestión de horas, los mantenedores de Axios, el equipo de seguridad de npm y los respondedores del sector identificaron las versiones comprometidas y las retiraron; el alcance total de la infección por el RAT sigue evaluándose, y es probable que un subconjunto significativo de máquinas de desarrolladores siga comprometido. El vector de Axios es la variante de identidad-en-la-cadena-de-suministro del mismo manual: se compromete la credencial que autoriza una publicación de confianza, y la confianza que cada usuario aguas abajo deposita en esa publicación propaga la carga útil maliciosa.

El 1 de abril se ejecutó la segunda operación. Drift Protocol, el mayor exchange descentralizado de futuros perpetuos de Solana, fue drenado por 285 millones de dólares en aproximadamente doce minutos. La cadena de acontecimientos que produjo el drenaje comenzó, según el post mortem de Drift y los análisis corroborantes de Chainalysis, TRM Labs, Elliptic y BlockSec, en el otoño de 2025 —unos seis meses antes—, cuando unos individuos que se presentaban como una firma de trading cuantitativo se acercaron a colaboradores de Drift en una gran conferencia del sector y expresaron interés en integrarse en el protocolo. Se creó un grupo de Telegram en el primer encuentro; los mismos individuos se reunieron cara a cara con colaboradores de Drift en eventos del sector en varios países durante los meses siguientes. La relación era, en apariencia, indistinguible de las decenas de interacciones legítimas de desarrollo de negocio que los colaboradores de Drift mantienen cada año. El 27 de marzo, menos de una semana antes del drenaje, Drift migró su Consejo de Seguridad —el conjunto multifirma que gobernaba las operaciones privilegiadas de administración— a una nueva configuración de dos de cinco que sustituyó a cuatro de los cinco firmantes y que, de forma crítica, fijó en cero segundos el timelock de las operaciones de administración. Entre el 23 y el 30 de marzo, los atacantes utilizaron la función de nonces duraderos de Solana —una primitiva legítima que permite firmar una transacción hoy y ejecutarla en un momento futuro arbitrario sin que la firma caduque— para obtener autorizaciones prefirmadas de los firmantes reales del Consejo de Seguridad. Las transacciones que los firmantes firmaron parecían rutinarias; el formato de nonce duradero ocultaba la semántica real de ejecución. El 1 de abril, los atacantes desplegaron un token falso llamado CVT, creado el 12 de marzo específicamente para este ataque, usaron los privilegios de administración que habían obtenido mediante las autorizaciones prefirmadas para incluir a CVT en la lista blanca como colateral, depositaron 500 millones de CVT en Drift y tomaron prestados 285 millones de dólares en USDC, SOL y ETH reales contra el colateral artificial. Los fondos se movieron a Ethereum en cuestión de horas, se lavaron a través de Tornado Cash y se encaminaron después mediante servicios de mezcla en lengua china a lo largo del ciclo de blanqueo de aproximadamente cuarenta y cinco días que Chainalysis ha catalogado como una firma operativa de la RPDC. Varias firmas informaron en cuestión de días de una atribución a la RPDC con confianza media.

La recuperación de Drift, anunciada el 16 y el 17 de abril, es un acontecimiento arquitectónico de tercer orden. Tether —no un protocolo de seguros, no un banco central prestamista de última instancia, sino un emisor privado de stablecoins con aproximadamente 193.000 millones de dólares en reservas certificadas y más de 10.000 millones de dólares de beneficio en 2025— comprometió 127,5 millones de dólares de un paquete de recuperación de 150 millones estructurado como línea de crédito ligada a ingresos, subvención del ecosistema y préstamos a creadores de mercado, con Drift trasladando su activo principal de liquidación de USDC a USDT como consideración estratégica incorporada al acuerdo. El plan aspira a restituir aproximadamente 295 millones de dólares en pérdidas de usuarios con el tiempo, captando una parte de los ingresos de negociación de Drift tras el relanzamiento. La estructura económica es novedosa: no es ni seguro ni rescate, sino un anticipo con participación en ingresos que alinea el desembolso de capital de Tether con la recuperación operativa de Drift. También sienta un precedente. Si Tether está dispuesto a desplegar sumas de nueve cifras para rescatar grandes protocolos DeFi tras ataques de actores estatales, Tether se ha convertido en un prestamista de última instancia del sector privado para las finanzas descentralizadas. La arquitectura de protocolos-descentralizados-con-respaldo-centralizado es la forma de emergencia de 2026.

El exploit de Kelp DAO completó entonces la quincena el 18 de abril. En menos de tres semanas, el mismo clúster estatal golpeó tres primitivas de confianza distintas y drenó o contaminó sistemas que representan, entre todos, bastante más de medio millardo de dólares de pérdida directa de usuarios y más de trece mil millones de dólares de destrucción de valor en cascada en todo el sector.

Tres primitivas de confianza, un patrocinador

Cada ataque de abril de 2026 explotó una suposición arquitectónica distinta sobre cómo los sistemas distribuidos mantienen la confianza.

Axios explotó la confianza en la identidad del mantenedor. Los ecosistemas de paquetes de código abierto —npm, PyPI, Maven, RubyGems— asumen que la identidad del mantenedor de un paquete se autentica correctamente cuando ese mantenedor publica una nueva versión. El modelo de confianza es: si la credencial de publicación es válida, la nueva versión refleja la intención del mantenedor. La RPDC comprometió la credencial; la primitiva de confianza se rompió. El compromiso no requirió ninguna debilidad criptográfica; requirió phishing, ingeniería social o el robo de un token de acceso a la vía de publicación del mantenedor. Una vez comprometida la credencial, todo el ecosistema aguas abajo que instaló la versión maliciosa heredó la intención del atacante en lugar de la del mantenedor.

Drift explotó la confianza en la autorización. La gobernanza multifirma asume que los firmantes autorizan transacciones con conocimiento de lo que están autorizando. La verificación criptográfica confirma que los firmantes autorizaron criptográficamente una transacción; no confirma su comprensión semántica de las consecuencias de esa transacción. La RPDC manipuló socialmente a cinco de los firmantes del Consejo de Seguridad de Drift para que firmaran transacciones prefirmadas con nonce duradero que ellos creían rutinarias y que, al ejecutarse, transferían privilegios de administración a direcciones controladas por los atacantes. Las firmas eran criptográficamente válidas. La autorización era semánticamente falsa. Cuando la migración a timelock cero del 27 de marzo eliminó el periodo de enfriamiento entre la recogida de firmas y la ejecución, desapareció la última línea de defensa: la oportunidad de que la comunidad detectara acciones de administración anómalas antes de que surtieran efecto. De haber existido un timelock estándar de veinticuatro a setenta y dos horas, la actividad de prefirma del 23 al 30 de marzo habría sido visible, y la detección habría sido probable.

Kelp DAO explotó la confianza en la integridad del verificador. Los puentes entre cadenas se apoyan en verificadores para confirmar que una transacción dada ocurrió en una cadena de origen antes de liberar el valor correspondiente en una cadena de destino. El verificador, a su vez, se apoya en fuentes de datos —típicamente nodos RPC— para obtener la confirmación subyacente. El modelo de confianza es: si las fuentes de datos confirman la transacción, la confirmación del verificador es fiable. La RPDC comprometió las fuentes de datos —los nodos RPC concretos que consultaba el verificador de LayerZero— con binarios que informaban de una confirmación fraudulenta al verificador mientras informaban con exactitud a cualquier otro sistema que consultara esos mismos nodos. El envenenamiento fue selectivo. La propia monitorización de LayerZero, que consultaba los mismos RPC desde direcciones IP distintas, no vio ninguna anomalía. El DDoS contra los nodos limpios forzó la conmutación hacia los envenenados. La configuración de verificador uno de uno eliminó la redundancia multiverificador que habría exigido múltiples envenenamientos independientes.

Cada una de las tres primitivas —identidad del mantenedor, autorización, integridad del verificador— es un constructo de "honest majority": de mayoría honesta. Cada una asume que la parte o las partes honestas dominan. Cada una fue atacada comprometiendo esa mayoría (o, en el caso de Kelp, comprometiendo a la única parte que constituía la mayoría entera). Las capas criptográficas y de consenso que subyacen a estas primitivas permanecieron intactas en todo momento. Las matemáticas de los sistemas distribuidos siguieron funcionando correctamente. El compromiso ocurrió en las capas humana, organizativa e infraestructural, donde la suposición de mayoría honesta es un hecho social y no matemático.

El patrocinador

El robo de criptomonedas de todos los tiempos de la RPDC asciende, según Chainalysis, a aproximadamente 6.750 millones de dólares. Solo la cifra de 2025 fue de 2.020 millones, un aumento interanual del cincuenta y uno por ciento respecto de 2024. El total de 2025 supuso alrededor del sesenta por ciento del robo de criptomonedas de todo el sector ese año. De forma adyacente al robo de criptomonedas, las designaciones de la OFAC del 12 de marzo de 2026 describieron una tubería de fraude con trabajadores informáticos que generó aproximadamente 800 millones de dólares de ingresos anuales para el régimen en 2024: trabajadores remotos con identidad falsa empleados por firmas Web3 y otras tecnológicas de todo el mundo, con salarios encauzados a través de intermediarios vietnamitas, laosianos, chinos y rusos hasta el Estado norcoreano. Una iniciativa respaldada por la Ethereum Foundation reveló a principios de abril de 2026 que había identificado a aproximadamente cien trabajadores informáticos de la RPDC empleados dentro de cincuenta y tres proyectos Web3 y de criptomonedas. En conjunto, el flujo de ingresos cibernéticos de la RPDC se acerca a los 2.800 millones de dólares anuales, una fracción material y creciente de un presupuesto estatal anual estimado entre 10.000 y 12.000 millones de dólares.

Según las evaluaciones de Chainalysis, TRM Labs y el ya extinto Panel de Expertos de la ONU, una parte sustancial de estos ingresos cibernéticos financia los programas de armas nucleares y misiles balísticos de la RPDC. El mecanismo es más directo de lo que sugerirían muchos análogos regulatorios: el régimen convierte las criptomonedas robadas en divisa fuerte mediante servicios de mezcla en lengua china, exchanges facilitados desde Rusia y otros canales fuera del alcance de la aplicación del Tesoro estadounidense, y después destina los ingresos a la adquisición para el desarrollo de armamento. Los programas armamentísticos avanzan más rápido gracias a las brechas de seguridad del ecosistema DeFi. Esta observación no es retórica. Es el vínculo operativo que transforma la seguridad del DeFi de una preocupación de protección al consumidor en una preocupación de no proliferación.

El contagio

El drenaje directo de 292 millones de dólares de Kelp produjo 13.210 millones de dólares de salidas de TVL en cascada en cuarenta y ocho horas. El mecanismo: los atacantes depositaron el rsETH robado en Aave V3 como colateral; tomaron prestado ETH envuelto real contra ese colateral; dejaron que el valor del rsETH se deteriorase después de que la divulgación del exploit socavara la calidad del colateral; y se marcharon con los activos reales prestados. Aave quedó con 196 millones de dólares de deuda incobrable procedente de los préstamos bajo el agua. Los depositantes de Aave —al observar la acumulación de deuda incobrable y el deterioro más amplio de la calidad del colateral rsETH— huyeron: 8.450 millones de dólares de depósitos salieron de Aave en cuarenta y ocho horas. Aave, Compound, Fluid, SparkLend, Euler y varios protocolos de préstamo menores congelaron cada uno sus mercados de rsETH para evitar más daños. El precio del token AAVE cayó aproximadamente un dieciocho por ciento. La ratio de cuarenta y cinco a uno entre el valor directo del ataque y la destrucción de valor en todo el ecosistema es el impuesto de la composabilidad: la característica que permite a los protocolos DeFi interoperar es también la que propaga la brecha de un solo protocolo a través de todos los protocolos interconectados.

El contagio no es accidental. El diseño arquitectónico del DeFi habilita deliberadamente la rehipotecación: un usuario puede hacer staking de ETH, recibir un token de staking líquido, encaminar ese LST a través de un protocolo de restaking líquido, recibir un token de restaking líquido, depositar el LRT en un protocolo de préstamo como colateral, pedir prestado contra él y encaminar los activos prestados a través de aún más protocolos. Cada capa añade rendimiento y liquidez; cada capa añade dependencia. Un compromiso en cualquier capa se propaga en cascada por todos los consumidores aguas abajo de esa capa. Vitalik Buterin advirtió en una entrada de blog de 2023 de que el restaking en particular corría el riesgo de extender las suposiciones de seguridad de Ethereum de maneras que podrían ser catastróficas si esas suposiciones extendidas se rompían. El drenaje de Kelp del 18 de abril es una validación parcial de esa preocupación, aunque el fallo concreto se produjo en la capa de verificación del puente y no en el restaking en sí. La dirección arquitectónica requiere calibración: la composabilidad es valiosa; la profundidad de la composabilidad debe estar acotada por el grosor de la primitiva de confianza de cada capa.

La contraarquitectura

Las contraarquitecturas concretas para cada una de las tres primitivas de confianza comprometidas existen, están documentadas y están parcialmente desplegadas. El despliegue completo es la cuestión de 2026-2028.

Para la identidad del mantenedor, la contraarquitectura es: exigencia de llave física FIDO2 para el acceso de publicación de los paquetes populares; transparencia de publicaciones firmadas vía Sigstore, Sigsum y Rekor; compilaciones reproducibles que permitan la verificación independiente de la procedencia de los binarios; y herramientas de auditoría del grafo de dependencias vía OpenSSF Scorecard e iniciativas relacionadas. Cada componente existe. npm admite FIDO2 de forma opcional; PyPI, de Python, también; ninguno lo hace obligatorio para los paquetes populares. La adopción de Sigstore crece en los ecosistemas de contenedores, pero sigue en un porcentaje de un solo dígito en npm y PyPI. Las compilaciones reproducibles siguen siendo difíciles en proyectos complejos. La corrección concreta para el vector de ataque de Axios es hacer FIDO2 obligatorio para los publicadores de los mil paquetes más descargados, exigir publicaciones firmadas para esos paquetes y requerir transparencia Sigstore para todas las actualizaciones. Esta es una decisión de política a nivel de los operadores de los registros —GitHub (para npm), la PSF (para PyPI), JetBrains y otros— y está en su mano tomarla.

Para la confianza en la autorización, la contraarquitectura es: firma legible con monedero de hardware que decodifique la semántica de la transacción a una forma comprensible para las personas; revisión independiente de cada transacción de administración por firmantes que no compartan una relación de confianza con colegas potencialmente comprometidos; timelocks significativos —un mínimo de veinticuatro horas para las operaciones de administración, de cuarenta y ocho a setenta y dos horas para operaciones que alteren el mercado, como cambios en los parámetros de colateral—; conjuntos de firmantes en husos horarios distribuidos, de modo que ningún compromiso ligado a una franja horaria afecte al cuórum; y atestación mediante credenciales verificables de la identidad de los firmantes. Cada componente existe. La firma legible de Ledger, el Cosigner de Blockaid, el Timelock Controller de OpenZeppelin, la gestión multicadena de firmantes de Safe, las W3C Verifiable Credentials: todos están desplegados en producción a distintas escalas. La corrección concreta para el vector de ataque de Drift es la firma legible obligatoria en todas las operaciones de administración, timelocks distintos de cero aplicados a nivel de contrato inteligente (sin elusión por el rol "executor") y una rotación de firmantes distribuida en al menos tres continentes. Son decisiones de gobernanza que cada protocolo puede tomar hoy.

Para la integridad del verificador, la contraarquitectura es: multiverificador por defecto en todos los puentes entre cadenas —tres de cinco o mayor para una descentralización significativa—; monitorización desde fuentes de datos independientes que no compartan infraestructura RPC con el verificador; feeds de oráculo redundantes para la valoración del colateral; disyuntores que pausen automáticamente ante cambios anómalos en el suministro de tokens; y atestación de entorno de ejecución confiable para las operaciones críticas del verificador. El post mortem de LayerZero del 20 de abril reconoce implícitamente que su valor predeterminado de uno de uno es la vulnerabilidad arquitectónica en cuestión; la pregunta es si LayerZero —y Wormhole, Axelar, Chainlink CCIP y los demás grandes operadores de puentes— distribuirán el multiverificador como valor predeterminado y exigirán un reconocimiento explícito del riesgo a los clientes que decidan bajar de nivel. La coordinación sectorial es plausible aquí; los organismos de estandarización (ERC-6492 para la firma de contratos, EIP-7702 para la abstracción de cuentas) han acelerado cuando los incidentes forzaron la atención. Kelp es la función forzadora.

En las tres primitivas, el principio defensivo común es lo que la redacción de URnetwork ha descrito en ediciones anteriores como "thick trust primitives": primitivas de confianza gruesas. Toda primitiva de confianza de un sistema distribuido debería requerir múltiples compromisos independientes para fallar. Un verificador uno de uno es fino. Un multifirma de dos de cinco con timelock cero es fino. Un único mantenedor con credenciales de contraseña más SMS es fino. Cada primitiva fina puede engrosarse —multiverificador, timelock significativo y firmantes distribuidos, FIDO2 obligatorio— sin romper la funcionalidad del sistema. El engrosamiento añade coste operativo; el engrosamiento previene el compromiso por un actor estatal. La ratio económica entre el coste de engrosar y el coste de un ataque exitoso es abrumadoramente favorable al engrosamiento. La adopción es la variable.

La arquitectura de recuperación

El plan de recuperación de Drift liderado por Tether es el caso precedente de recuperación tras un ataque de actor estatal en el DeFi. El compromiso de 127,5 millones de dólares de Tether, estructurado como crédito ligado a ingresos contra la negociación futura y no como pago de un seguro o rescate directo, crea una alineación económica entre el proveedor del respaldo y la recuperación del protocolo. El acuerdo traslada, de forma incidental, el activo principal de liquidación de Drift de USDC a USDT, reforzando la cuota de mercado de Tether a costa de Circle. Pueden seguir recuperaciones similares para Kelp DAO, aunque la ausencia de un incentivo estratégico para USDT en Kelp hace menos probable un rescate paralelo de Tether. La respuesta de Aave a los 196 millones de dólares de deuda incobrable aún no se ha cerrado; el proceso de gobernanza combinará probablemente slashing del Safety Module, despliegue de tesorería y retención de ingresos para recuperar la pérdida a lo largo de meses. Cada patrón de recuperación —respaldo de Tether, autofinanciación vía Safety Module y gobernanza— distribuye el coste de forma distinta entre los tenedores de tokens del protocolo, los depositantes, los socios de respaldo y las partes interesadas del ecosistema.

Merece la pena sacar a la superficie el metapatrón. El DeFi está desarrollando una arquitectura de recuperación posterior al exploit en la que entidades centralizadas (Tether, grandes exchanges, actores relevantes del ecosistema) prestan servicios de prestamista de última instancia a protocolos descentralizados. La arquitectura resultante no es ni el ideal descentralizado original de 2020 ni el modelo regulado de respaldo de las finanzas tradicionales, sino un híbrido: protocolos descentralizados en la capa de cara al usuario, respaldo centralizado en la capa de riesgo sistémico. El híbrido emerge por necesidad. Sus consecuencias a largo plazo para la tesis de la descentralización, y para el tratamiento regulatorio de los proveedores del respaldo, son las preguntas de 2027-2030.

Lo que URnetwork lee

La dirección arquitectónica que la redacción de URnetwork ha defendido en ediciones anteriores —enrutamiento entre pares, operadores federados, claves en manos del usuario, OAuth de ámbito mínimo, identidad por credenciales verificables, primitivas de confianza distribuidas— aborda exactamente la clase de fallo que abril de 2026 ha demostrado. El alineamiento concreto con URnetwork: ningún mantenedor único cuyo compromiso se propague por la red; ningún verificador único cuyo fallo apruebe transacciones fraudulentas; ninguna gobernanza con timelock cero cuya captura permita una escalada instantánea de administración; ningún OAuth de proveedor cuyo ámbito se propague en cascada tras una brecha. Cada elemento de la arquitectura de URnetwork contribuye a una primitiva de confianza más gruesa en una capa concreta.

El alineamiento más amplio se extiende a la edición 01 (la pieza de hoy sobre la cadena de suministro de los copilotos de IA) y a la edición 02 (la pieza de hoy sobre el internet con permisos). La edición 01 diagnosticó el patrón de fallo en la capa de aplicación de proveedores comerciales: Context.ai, Salesforce, Azure MCP, el OAuth de los copilotos de IA. La edición 02 diagnosticó el patrón de fallo en la capa de infraestructura e identidad del permisionado estatal: el CSNS de Irán, Max en Rusia, la OSA británica, Chat Control en la UE. La edición 03 diagnostica el patrón de fallo de primitivas de confianza ante la ofensiva de un actor estatal: Axios, Drift, Kelp. Las tres son variaciones de la misma observación arquitectónica: las primitivas de confianza están bajo presión adversarial; la respuesta defensiva requiere arquitecturas distribuidas, federadas, atestiguadas y abiertas; la respuesta está disponible; el despliegue es la cuestión.

La exigencia del lunes

Para los protocolos DeFi: audite su gobernanza multifirma. ¿Es el timelock distinto de cero? ¿Están los firmantes en husos horarios distribuidos? ¿Verifican los firmantes de forma independiente la semántica completa de cada transacción de administración? ¿Ha revisado la configuración del verificador de su puente? Si usa LayerZero u otro puente con un valor predeterminado de uno de uno, ¿ha subido a multiverificador? ¿Ha auditado la cadena de suministro de código abierto de la que depende su front-end? ¿Dispone de operaciones de seguridad 24/7 capaces de activar un pausador de emergencia un sábado por la tarde?

Para los usuarios de DeFi: diversifique su exposición entre protocolos con primitivas de confianza más gruesas. Favorezca los protocolos con configuraciones multifirma públicas, timelocks distintos de cero y puentes multiverificador. Evite la exposición concentrada a activos rehipotecados cuyos puentes o protocolos de restaking subyacentes tengan configuraciones de confianza finas. Verifique los parámetros de riesgo de colateral de cualquier protocolo de préstamo que utilice. Espere adversarios estatales; su modelo de amenaza debería incluir la ingeniería social de largo horizonte.

Para los registros de paquetes: haga FIDO2 obligatorio para los publicadores de paquetes con muchas descargas. Exija publicaciones firmadas. Invierta en la adopción de registros de transparencia Sigstore/Sigsum. Coordine estándares de seguridad de la cadena de suministro en todo el sector.

Para los puentes: distribuya el multiverificador como valor predeterminado. Permita bajar a verificador único solo con reconocimiento explícito del riesgo por parte del cliente. Publique sus prácticas de monitorización desde fuentes de datos independientes. Coordine estándares entre puentes para la diversidad de DVN.

Para los mantenedores de código abierto: inscriba sus cuentas de publicación en autenticación con llave física. Trate con escepticismo los acercamientos de inversores estratégicos. Verifique la identidad de los nuevos colaboradores. Ralentice las fusiones de cambios consecuentes; dé tiempo a la revisión adversarial.

Para los reguladores: extienda las sanciones de la OFAC a los canales de blanqueo emergentes. Coordínese con los aliados en una aplicación trilateral contra la ciberactividad de la RPDC. Desarrolle protocolos de congelación de stablecoins que equilibren privacidad y aplicación de la ley. Establezca marcos de intercambio de inteligencia entre industria y Gobierno para responder a amenazas de actores estatales.

Para los usuarios y desarrolladores de URnetwork: la dirección arquitectónica es la defensa. Despliegue la pila descentralizada. Contribuya a las alternativas federadas. Opere su propia infraestructura. La campaña de actores estatales contra la arquitectura actual del DeFi es un argumento convincente a favor de la arquitectura descentralizada que URnetwork está construyendo.

La medición

Diecisiete días. Quinientos setenta y siete millones de dólares robados directamente. Trece mil millones de dólares de contagio de TVL. Ciento noventa y seis millones de dólares de deuda incobrable en Aave. Millones de máquinas de desarrolladores con dependencias potencialmente comprometidas. Cien trabajadores informáticos de la RPDC identificados dentro de cincuenta y tres empresas Web3. Un patrocinador estatal. Tres vectores de ataque distintos. Doscientos noventa y dos millones de dólares un sábado por la tarde. Doscientos ochenta y cinco millones de dólares tras seis meses de ingeniería social. Un número desconocido de troyanos aún latentes en la base instalada de Axios.

El 20 de abril de 2026, LayerZero hizo pública la atribución. La lección arquitectónica ya estaba clara antes de la atribución. Sigue estando clara hoy. La respuesta se conoce. La respuesta es desplegable. La respuesta estaba disponible desde antes de que ocurrieran los ataques. La pregunta es si el ecosistema despliega más rápido de lo que el adversario compromete. La quincena de abril es la medición de que el ritmo actual es insuficiente; la dirección arquitectónica es la respuesta; esta mañana de lunes es el punto de decisión.

El actor estatal tiene un presupuesto. Nosotros también.


Referencias (2 fuentes)

Fuentes

  1. Post mortem de LayerZero sobre el exploit de Kelp DAO, 20 de abril de 2026.
  2. TechCrunch, "North Korean hackers blamed for $290M crypto theft," 20 de abril de 2026.
  3. CoinDesk, "LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus," 20 de abril de 2026.
  4. The Block, "LayerZero says North Korea's Lazarus likely behind Kelp DAO exploit; blames single-point setup," 20 de abril de 2026.
  5. Unchained, "LayerZero Links $292 Million Kelp DAO Bridge Exploit to North Korea's Lazarus Group."
  6. Decrypt, "LayerZero Pins $292M KelpDAO Bridge Hack on North Korea's Lazarus Group."
  7. BanklessTimes, "Lazarus Group Suspected in $290M KelpDAO Hack: LayerZero."
  8. CoinDesk, "2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains," 19 de abril de 2026.
  9. CoinDesk, "Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender," 19 de abril de 2026.
  10. CoinDesk, "The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack," 20 de abril de 2026.
  11. Unchained, "Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears."
  12. FinanceFeeds, "DeFi Contagion Risk in 2026: Inside the Kelp DAO–Aave Crisis."
  13. Blockchain.news, "Kelp DAO $293M Exploit Triggers DeFi-Wide Contagion Across 9 Protocols."
  14. CoinDesk, "'DeFi is dead': Here is how crypto community is reacting after massive $292 million hack," 19 de abril de 2026.
  15. Chainalysis, "Drift Protocol Hack: How Privileged Access Led to a $285M Loss."
  16. The Hacker News, "$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation."
  17. The Hacker News, "Drift Loses $285 Million in Durable Nonce Social Engineering Attack Linked to DPRK."
  18. TRM Labs, "North Korean Hackers Attack Drift Protocol In USD 285 Million Heist."
  19. Elliptic, "Drift Protocol exploited for $286 million in suspected DPRK-linked attack."
  20. CoinDesk, "Elliptic flags $285 million Drift exploit as a likely North Korea-linked operation," 2 de abril de 2026.
  21. BlockSec, "Drift Protocol Incident: Multisig Governance Compromise via Durable Nonce Exploitation."
  22. Hypernative, "The Drift Exploit: When Privileged Access Has No Limits."
  23. QuillAudits, "Drift Protocol $285M Multisig Exploit (Explained)."
  24. Blockaid, "$285M Gone: How Blockaid's Cosigner Could have Protected Drift Protocol."
  25. KuCoin, "Drift Protocol Loses $285M in Security Breach, Exposing DeFi Governance Weaknesses."
  26. Fortune, "Latest crypto hack sees thieves make off with $280 million from Solana DeFi platform Drift," 2 de abril de 2026.
  27. Bloomberg, "Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit," 1 de abril de 2026.
  28. CoinDesk, "Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit," 16 de abril de 2026.
  29. Tether.io, "Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana."
  30. Yahoo Finance, "Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock."
  31. The Coin Republic, "Stablecoin News: Tether Backs $150M Drift Recovery Plan After $285M Exploit," 17 de abril de 2026.
  32. TechCrunch, "North Korean hackers blamed for hijacking popular Axios open source project to spread malware," 31 de marzo de 2026.
  33. TechCrunch, "North Korea's hijack of one of the web's most used open source projects was likely weeks in the making," 6 de abril de 2026.
  34. Nextgov/FCW, "North Korea-linked hackers suspected in Axios open-source hijack, Google analysts say."
  35. Axios, "North Korean hackers implicated in major supply chain attack," 31 de marzo de 2026.
  36. CNN Politics, "North Korean hackers bug software used by thousands of US companies in potential crypto heist attempt," 31 de marzo de 2026.
  37. Chainalysis, "OFAC Targets DPRK IT Workers Using Crypto."
  38. The Hacker News, "OFAC Sanctions DPRK IT Worker Network Funding WMD Programs Through Fake Remote Jobs."
  39. TRM Labs, "Beyond IT Worker Fraud: OFAC's Latest DPRK Designations Show Broader Sanctions and National Security Risk."
  40. Prokopiev Law, "US Treasury OFAC Sanctions Six DPRK IT Workers and Two Entities for Crypto Fraud, March 2026."
  41. BanklessTimes, "Ethereum Program Exposes 100 North Korean Crypto Operatives," 17 de abril de 2026.
  42. CCN, "North Korean Hackers May Be Inside DeFi—Can the 'Kim Jong Un' Test Stop the Next Major Hack?"
  43. Chainalysis, "2025 Crypto Theft Reaches $3.4 Billion."
  44. 38 North, "From Digital Kleptocracy to Rogue Crypto-Superpower," enero de 2026.
  45. Hacken, "Inside Lazarus Group: Analyzing North Korea's Most Infamous Crypto Hacks."
  46. Nota de investigación de la Cloud Security Alliance, "DPRK's Dual-Track Cyber Doctrine."
  47. Chainalysis, "Russian and North Korean Cyberattack Infrastructure Converge."
  48. Especificación de nonces duraderos de Solana, documentación de la Solana Foundation.
  49. Documentación de la Decentralized Verifier Network (DVN) de LayerZero.
  50. Especificación del Timelock Controller de OpenZeppelin.
  51. Documentación de los registros de transparencia Sigstore / Sigsum / Rekor.
  52. Documentación del proyecto OpenSSF Scorecard.
  53. Especificación W3C Verifiable Credentials.
  54. Especificación W3C Decentralized Identifiers (DIDs).
  55. Documentación de monitorización en tiempo de ejecución de Hypernative.
  56. Documentación de la firma legible (clear signing) de Ledger.
  57. Documentación del Cosigner de Blockaid.
  58. Documentación del multifirma multicadena de Safe.
  59. Documentación del Safety Module de Aave V3.
  60. Vitalik Buterin, "Restaking risks," 2023.
  61. Documentación de enrutamiento entre pares y operadores federados de URnetwork.
  62. Ediciones previas de URnetwork 2026-04-20-01 y 2026-04-20-02 (piezas complementarias).

Esta es la edición 2026-04-20-03 del diario de URnetwork sobre privacidad y libertad en internet. La edición 01 cubre el patrón de cadena de suministro de los proveedores de copilotos de IA; la edición 02 cubre la arquitectura de permisionado entre usuario y Estado; esta edición cubre la ofensiva de actores estatales contra el DeFi y su respuesta arquitectónica. El documento complementario de hot takes y las imágenes, viñetas y vídeo de formato corto asociados se publican junto a ella.

Further Discussion

El problema de Pyongyang del DeFi

Esta mañana LayerZero publicó su post mortem preliminar sobre el drenaje de 292 millones de dólares sufrido por Kelp DAO el sábado por la tarde y atribuyó el ataque, con confianza media, a la subunidad TraderTraitor del Grupo Lazarus de Corea del Norte. Es el segundo ataque catastrófico contra el DeFi en diecisiete días atribuido al mismo actor estatal. El 1 de abril, el mismo clúster drenó 285 millones de dólares de Drift Protocol, en Solana, tras una operación de ingeniería social de seis meses en la que los atacantes se hicieron pasar por una firma de trading cuantitativo, construyeron confianza con colaboradores de Drift en conferencias del sector de varios países, obtuvieron transacciones prefirmadas con nonce duradero de los firmantes del Consejo de Seguridad de Drift y explotaron una migración de gobernanza a timelock cero que se había desplegado solo cinco días antes del drenaje. El 31 de marzo, el mismo paraguas amplio de la RPDC secuestró la biblioteca JavaScript de código abierto Axios —descargada decenas de millones de veces por semana— y publicó un troyano de acceso remoto para Windows, macOS y Linux mediante credenciales de publicación de mantenedor comprometidas. La pérdida directa de 292 millones de dólares de Kelp produjo una salida de 13.210 millones de dólares del valor total bloqueado del DeFi en 48 horas. Aave quedó con 196 millones de dólares de deuda incobrable por el uso que el atacante hizo del rsETH robado como colateral. El token AAVE cayó un 18 por ciento. Nueve protocolos de préstamo interconectados congelaron sus mercados de rsETH. La ratio de contagio de cuarenta y cinco a uno es el impuesto de la composabilidad que paga el DeFi cuando la brecha de un solo protocolo se propaga por todos los protocolos que aceptaron el token vulnerado. El presupuesto operativo del patrocinador estatal es sustancial. El robo de criptomonedas de todos los tiempos de Corea del Norte asciende a 6.750 millones de dólares según Chainalysis. Solo el robo de 2025 fue de 2.020 millones, un cincuenta y uno por ciento interanual. Las designaciones de la OFAC del 12 de marzo identificaron 800 millones de dólares de ingresos anuales por el fraude con trabajadores informáticos de la RPDC, con cien operativos norcoreanos identificados dentro de cincuenta y tres empresas Web3. Los ingresos cibernéticos combinados de la RPDC se acercan a los 2.800 millones de dólares anuales: una actividad económica estatal que financia programas de armas nucleares y misiles balísticos. La quincena de abril demuestra que la RPDC ha ampliado su superficie de ataque a tres primitivas de confianza arquitectónicamente distintas. Identidad del mantenedor (Axios): una credencial comprometida se propaga en cascada a millones de máquinas de desarrolladores. Autorización (Drift): cinco firmantes con timelock cero no pudieron detectar la trampa del nonce duradero prefirmado. Integridad del verificador (Kelp/LayerZero): un verificador uno de uno más el compromiso de los RPC más una conmutación forzada por DDoS aprobaron una transacción fraudulenta entre cadenas. Cada primitiva era fina. Cada una era una suposición de "honest majority" —mayoría honesta. Cada una se rompió. La capa criptográfica que subyace a estas primitivas permaneció intacta. Las matemáticas de los sistemas distribuidos siguieron funcionando correctamente en todo momento. El compromiso ocurrió en las capas humana, organizativa y de infraestructura, donde las suposiciones de mayoría honesta son hechos sociales, no matemáticos. El presupuesto, la paciencia y el tempo operativo del actor estatal superaron a los del defensor en cada primitiva comprometida. **Key stat:** más de 577 millones de dólares robados directamente del DeFi en 17 días. 13.210 millones de dólares de contagio de TVL. 6.750 millones de dólares de robo cripto de la RPDC de todos los tiempos. 2.800 millones de dólares al año de ingresos cibernéticos de la RPDC financiando programas armamentísticos. **Urgency:** Los valores predeterminados arquitectónicos actuales del DeFi son más finos que la superficie de ataque de un actor estatal. Cada día más de despliegue pendiente es más pista de despegue para el actor estatal. La contraarquitectura está disponible. El adversario tiene un presupuesto. La defensa también.

Confía, verifica, aplica timelock

La contraarquitectura concreta para cada una de las tres primitivas de confianza comprometidas es conocida, está documentada y está parcialmente desplegada. **Para la identidad del mantenedor** —el vector de compromiso de Axios— la contraarquitectura es la exigencia de llave física FIDO2 para el acceso de publicación a los paquetes populares de código abierto, la transparencia de publicaciones firmadas vía Sigstore y Sigsum, las compilaciones reproducibles que permiten la verificación independiente de la procedencia de los binarios y la puntuación de seguridad de la cadena de suministro vía OpenSSF Scorecard. npm, PyPI, RubyGems y Maven admiten FIDO2 como opción; ninguno lo impone para los paquetes con muchas descargas. Hacer FIDO2 obligatorio para los mil paquetes principales es una decisión de política del operador del registro que está al alcance hoy. La adopción de Sigstore en el ecosistema JavaScript sigue en un porcentaje de un solo dígito; escalar esa adopción es un objetivo de coordinación concreto y alcanzable. **Para la confianza en la autorización** —el vector de compromiso de Drift— la contraarquitectura es la firma legible con monedero de hardware que decodifica la semántica de la transacción a una forma comprensible para las personas, la revisión independiente de cada transacción de administración por firmantes que no compartan relaciones de confianza, timelocks significativos (mínimo de 24 horas para operaciones de administración, de 48 a 72 horas para operaciones que alteren el mercado, como cambios en los parámetros de colateral), conjuntos de firmantes en husos horarios distribuidos que abarquen al menos tres continentes, y atestación mediante credenciales verificables de la identidad de los firmantes. La firma legible de Ledger, el Cosigner de Blockaid, el Timelock Controller de OpenZeppelin, la gestión multicadena de Safe y las W3C Verifiable Credentials están todas desplegadas en producción a distintas escalas. La corrección concreta es imponer timelocks distintos de cero a nivel de contrato inteligente (sin elusión por el rol "executor"), exigir la firma legible obligatoria en todas las operaciones de administración y rotar a los firmantes hacia husos horarios distribuidos. Son decisiones de gobernanza a nivel de protocolo que cualquier protocolo puede tomar hoy. **Para la integridad del verificador** —el vector de compromiso de Kelp— la contraarquitectura es el multiverificador por defecto en todos los puentes entre cadenas (tres de cinco o mayor para una descentralización significativa), la monitorización desde fuentes de datos independientes que no compartan infraestructura RPC con el verificador, los feeds de oráculo redundantes para la valoración del colateral, los disyuntores que pausan automáticamente ante cambios anómalos en el suministro de tokens y la atestación de entorno de ejecución confiable para las operaciones críticas del verificador. LayerZero, Wormhole, Axelar, Chainlink CCIP: los grandes puentes admiten todos configuraciones multiverificador como opción, pero distribuyen el verificador único como valor predeterminado. La corrección concreta es distribuir el multiverificador por defecto y exigir un reconocimiento explícito del riesgo por parte del cliente para bajar de nivel. El precedente de AWS S3 es instructivo: el acceso público por defecto fue el estándar hasta 2018, cuando el patrón de brechas obligó a AWS a cambiar el valor predeterminado a privado. Los valores predeterminados de los puentes en 2026 están donde estaban los del almacenamiento en la nube en 2015. Kelp es la función forzadora. **El principio común a las tres capas: primitivas de confianza gruesas.** Toda primitiva de confianza de un sistema distribuido debería requerir múltiples compromisos independientes para fallar. Un verificador uno de uno es fino. Un multifirma de dos de cinco con timelock cero es fino. Un único mantenedor con credenciales de contraseña más SMS es fino. Cada primitiva fina puede engrosarse sin romper la funcionalidad del sistema. El engrosamiento añade coste operativo; el engrosamiento previene el compromiso por un actor estatal. La ratio entre el coste de engrosar y el coste del ataque es abrumadoramente favorable al engrosamiento. **Para los protocolos DeFi:** audite su multifirma. ¿Es su timelock distinto de cero? ¿Están los firmantes en husos horarios distribuidos? ¿Verifican los firmantes la semántica de forma independiente? ¿Ha revisado la configuración del verificador de su puente? Si usa LayerZero u otro puente con un valor predeterminado de uno de uno, ¿ha subido a multiverificador? **Para los usuarios de DeFi:** diversifique entre protocolos con primitivas de confianza más gruesas. Favorezca los que tengan configuraciones multifirma públicas, timelocks distintos de cero y puentes multiverificador. Evite la exposición concentrada a activos rehipotecados cuya infraestructura subyacente esté configurada de forma fina. **Para los registros de paquetes:** haga FIDO2 obligatorio para los paquetes populares. Exija publicaciones firmadas. Escale la adopción de Sigstore en todo el sector. **Para los puentes:** multiverificador por defecto. Bajada de nivel solo con reconocimiento explícito del riesgo. Publiquen sus políticas de diversidad de DVN. **Para los mantenedores de código abierto:** autenticación con llave física. Verifiquen la identidad de los nuevos colaboradores. Ralenticen las fusiones de cambios consecuentes. Den tiempo a la revisión adversarial. **El alineamiento arquitectónico que URnetwork defiende** —operadores pares federados, claves en manos del usuario, OAuth de ámbito mínimo, identidad por credenciales verificables, primitivas de confianza distribuidas— aborda exactamente la clase de fallo que abril de 2026 ha demostrado. Protocolos descentralizados con primitivas de confianza gruesas en cada capa. Ningún mantenedor único, ningún verificador único, ningún firmante único cuyo compromiso se propague en cascada por la red. La arquitectura es desplegable hoy. El DeFi de 2028 es el despliegue de 2026 acumulado hacia delante. **Key stat:** Tres primitivas de confianza, tres contraarquitecturas, cada una desplegable hoy. El coste de engrosar es una pequeña fracción del coste de ser fino. **Urgency:** El actor estatal lleva cuatro años optimizando contra los valores predeterminados actuales del DeFi. Cada protocolo que despliega primitivas de confianza gruesas este mes reduce el conjunto de próximos objetivos del atacante. Despliegue.

Comics

#1El problema de Pyongyang del DeFi
#2Confía, verifica, aplica timelock