El 30 de junio de 2023 ocurrió uno de los ataques más sofisticados contra la gobernanza descentralizada en la historia de las criptomonedas. El atacante, aprovechando una vulnerabilidad en el mecanismo de votación de la DAO, logró extraer del tesoro del proyecto BONK tokens por un valor de $21,2 millones. Sus costos propios para preparar la operación fueron de solo $4,4 millones, con una ganancia neta de $16,8 millones.
Cómo se construyó el ataque
Dos días antes del ataque, el hacker adquirió 882 mil millones de tokens BONK en los exchanges Bybit y Binance, gastando $4,4 millones. Este volumen fue suficiente para superar el quórum necesario para la aprobación de la propuesta, que era de 879 mil millones de BONK. Luego, el atacante presentó en la DAO una propuesta para transferir 4,426 billones de BONK ($21,2 millones) a una billetera controlada por él, 9bxW…JHvQ, y votó "a favor" con todo su volumen.
Dado que el sistema de gestión del proyecto está vinculado a la cantidad de tokens en la billetera, la propuesta fue aprobada automáticamente. Los fondos se movieron instantáneamente a la dirección del atacante.
Estado actual de los fondos robados
Al momento del análisis, parte de los activos ya había cambiado de dirección. De los 4,426 billones de BONK:
- 40 mil millones de BONK ($188 mil) fueron transferidos al exchange OKX;
- 4,386 billones de BONK ($19,3 millones) permanecen en la billetera EXaJnm…eh42.
Parece que el hacker no tiene prisa por retirar los fondos restantes. Quizás está esperando condiciones de mercado más favorables o preparando el siguiente paso.
La raíz del problema está en la gobernanza, no en el código
Los miembros de la comunidad cripto señalaron acertadamente que esta vez el problema no radica en una vulnerabilidad de los contratos inteligentes, sino en la arquitectura de gestión del proyecto. El código en sí seguía siendo seguro, pero el mecanismo de votación, donde cada token otorga derecho a voto, permitió al atacante concentrar suficiente poder para la manipulación.
Este incidente es una señal seria para todos los proyectos que utilizan DAO. La gobernanza basada en tokens sin mecanismos de protección adicionales (como retrasos temporales o aprobación multinivel) sigue siendo uno de los puntos más débiles en el ecosistema DeFi.
Opinión del experto: Este ataque demuestra un problema fundamental de muchas DAO: la concentración de poder en manos de grandes tenedores de tokens. Mientras los proyectos no implementen sistemas de gobernanza más complejos, como la votación delegada o la votación cuadrática, incidentes como este se repetirán. BONK tuvo suerte de que el daño se limitara a $16,8 millones; podría haber sido mucho peor.