El 30 de junio se produjo un ataque masivo contra el tesoro del token meme BONK. El atacante logró retirar tokens por valor de 21,2 millones de dólares, gastando solo 4,4 millones de dólares en la preparación. La ganancia neta del hacker fue de 16,8 millones de dólares. El incidente fue posible debido a una vulnerabilidad en el mecanismo de gobierno de la organización autónoma descentralizada (DAO).

La esencia del ataque consistió en la manipulación de la votación. En los sistemas DAO, basta con alcanzar un quórum determinado de votos vinculados a la cantidad de tokens en la billetera. El hacker compró previamente 882 mil millones de BONK en los exchanges Bybit y Binance por 4,4 millones de dólares. Este volumen fue suficiente para superar el quórum necesario de 879 mil millones de BONK.

Detalles del ataque

El atacante presentó en la DAO una propuesta para transferir 4,426 billones de BONK (21,2 millones de dólares) del tesoro a su billetera controlada (9bxW…JHvQ). Luego votó "a favor" con todo su volumen de 882 mil millones de BONK. La propuesta se aprobó automáticamente y los tokens fueron transferidos.

Captura de una de las etapas de la operación del estafador
Captura de una de las etapas de la operación del estafador.

Distribución de los fondos

Parte de los activos robados ya ha cambiado de dirección. En el momento de la publicación, los datos son los siguientes:

Cantidad en tokensCantidad en $Estado / Ubicación
40 mil millones de BONK$188 milTransferidos al exchange OKX
4,386 billones de BONK$19,3 millonesPermanece en la billetera EXaJnm…eh42

Parece que el hacker no tiene prisa por retirar los fondos restantes. Los analistas continúan monitoreando la dirección indicada.

Los miembros de la comunidad cripto señalaron que esta vez la raíz del problema radicaba en el sistema de gobierno del proyecto. El código en sí mismo seguía siendo seguro. Este es un ejemplo clásico de un ataque de gobierno, donde el atacante explota las deficiencias en el mecanismo de votación, no las vulnerabilidades en los contratos inteligentes.

Mi comentario: Este incidente es un recordatorio claro de que la seguridad de una DAO depende no solo de la calidad del código, sino también de la solidez de los mecanismos de gobierno. Los proyectos deben implementar esquemas de votación más complejos, incluidos retrasos temporales y verificaciones de múltiples niveles, para evitar tales manipulaciones. De lo contrario, la confianza en los sistemas descentralizados se verá socavada.