El 30 de junio se produjo un audaz ataque al tesoro del memecoin BONK. El atacante, tras gastar 4,4 millones de dólares en la adquisición de tokens, logró retirar activos por valor de 21,2 millones de dólares, obteniendo una ganancia neta de 16,8 millones de dólares. Este incidente reveló un problema fundamental en los mecanismos de gobernanza descentralizada (DAO) del proyecto.

Mecánica del ataque: cómo funcionó

El hacker se preparó para la operación durante dos días. Adquirió 882 mil millones de BONK en los exchanges Bybit y Binance, gastando 4,4 millones de dólares. Este volumen de tokens resultó suficiente para superar el quórum necesario para aprobar una propuesta en la DAO: 879 mil millones de BONK. Después, el atacante presentó una propuesta para transferir 4,426 billones de BONK (21,2 millones de dólares) del tesoro a una billetera bajo su control (9bxW…JHvQ) y votó "a favor" con todos sus tokens.

La propuesta fue aprobada automáticamente, ya que el sistema de votación está vinculado a la cantidad de tokens en la billetera. Este es un ataque clásico a una DAO, donde basta con alcanzar un cierto peso de votos, mientras que el código en sí permanece seguro. La raíz del problema está en el sistema de gobernanza del proyecto, no en la seguridad de los contratos inteligentes.

Estado actual de los fondos robados

Parte de los activos ya han sido movidos. Al momento de la publicación, los analistas rastrean la distribución:

  • 40 mil millones de BONK (188 mil dólares) transferidos al exchange OKX.
  • 4,386 billones de BONK (19,3 millones de dólares) permanecen en la billetera EXaJnm…eh42.

El hacker no tiene prisa por retirar los fondos restantes, lo que podría indicar un intento de evitar la atención minuciosa o esperar una tasa más favorable. Los analistas continúan monitoreando la dirección indicada.

Opinión del experto: Este incidente es un claro recordatorio de que incluso en proyectos con código "seguro" puede haber una vulnerabilidad crítica a nivel de gobernanza. Las estructuras DAO donde la votación está vinculada a los tokens son especialmente vulnerables a ataques del "51%" o manipulaciones del quórum. Los proyectos deben implementar mecanismos de protección de múltiples niveles, incluyendo retrasos en la ejecución, multifirmas y cambios dinámicos en los requisitos de quórum. Sin esto, el tesoro de cualquier DAO sigue siendo un blanco fácil para quienes estén dispuestos a invertir en un ataque.