Un ataque masivo contra la organización descentralizada BONK ha sacudido a la comunidad cripto. El atacante aprovechó una vulnerabilidad en el mecanismo de gobierno de la DAO para retirar tokens del tesoro del proyecto por un valor de $21,2 millones. Sus costos personales para ejecutar el esquema fueron de solo $4,4 millones, lo que le permitió obtener una ganancia neta de $16,8 millones.
Cómo se llevó a cabo el ataque
El 30 de junio, el hacker presentó a la DAO una propuesta para transferir 4,426 billones de tokens BONK (equivalentes a $21,2 millones) a una billetera bajo su control. Sin embargo, el elemento clave del ataque fue la preparación: dos días antes, el atacante compró 882 mil millones de BONK en los exchanges Bybit y Binance, gastando $4,4 millones.
Este volumen de tokens fue suficiente para superar el quórum necesario para aprobar la propuesta: 879 mil millones de BONK. Al votar "a favor" con todo su paquete, el hacker aseguró la aprobación de la iniciativa, tras lo cual los fondos fueron transferidos automáticamente a su billetera.
Estado actual de los activos robados
Hasta ahora, parte de los fondos robados ya ha sido movida. Según datos de análisis, 40 mil millones de BONK ($188,000) fueron enviados al exchange OKX. Los 4,386 billones de BONK restantes ($19,3 millones) permanecen en la billetera EXaJnm…eh42. Parece que el hacker no tiene prisa por retirar la mayor parte de los fondos, lo que podría indicar que espera condiciones de mercado más favorables o intenta evitar el rastreo.
La raíz del problema: en la gobernanza, no en el código
Los miembros de la comunidad cripto señalan acertadamente que, en este caso, la vulnerabilidad no reside en los contratos inteligentes de BONK, sino en la propia arquitectura de gobierno de la DAO. Un sistema donde los votos están vinculados a la cantidad de tokens permite que un tenedor importante —o alguien que pueda concentrar temporalmente un volumen significativo de monedas— tome decisiones prácticamente en solitario. Este es un ejemplo clásico de ataque a la gobernanza (governance attack), que subraya una debilidad fundamental de muchas DAO modernas.
Opinión de experto: El incidente con BONK es otro recordatorio de que la descentralización de la gobernanza no garantiza la seguridad. Mientras las DAO utilicen mecanismos de votación simples de "un token, un voto", serán vulnerables a este tipo de manipulaciones. Los proyectos deben implementar sistemas más complejos, como la votación delegada, los bloqueos temporales o la votación cuadrática, para prevenir la concentración de poder en unas pocas manos. El mercado debe aprender la lección de este ataque, que le costó al tesoro de BONK $16,8 millones.