Un atacante sustrae 1,58 millones de dólares del fondo Token of Power mediante una vulnerabilidad en la gobernanza de Aragon DAO

Fuente Cryptopolitan

Un atacante ha explotado una configuración errónea de gobernanza en la DAO Aragon de Token of Power (TOP).

Según los informes, utilizaron el poder de voto mayoritario para acuñar tokens y extraer aproximadamente 944 WETH, con un valor aproximado de 1,58 millones de dólares, de un fondo de liquidez de Balancer V1 en Ethereum.

Varias empresas de seguridad de blockchain alertaron sobre eldent, basándose en el vector efectivo, que demostró que el suministro total de tokens de TOP era de tan solo 16.384 tokens, y que el atacante poseía algo más de la mitad de ellos.

¿Cómo funcionaba la vulnerabilidad del token TOP?

TOP es un MiniMeToken gobernado a través de la infraestructura de votación de Aragon. Según el análisis de Blockaid, el atacante acumuló 8.192,000001 TOP, lo cual fue más que suficiente para superar el umbral del 50% necesario para aprobar unilateralmente las propuestas de gobernanza. 

Como resultado de que la aplicación Aragon Voting en la DAO de TOP no tuviera un bloqueo de tiempo, el atacante pudo crear una propuesta, votarla a favor y ejecutarla dentro de una sola transacción.

BlockSec Phalcon confirmó que la propuesta aprobada generó una gran cantidad de nuevos tokens TOP en la dirección del atacante. Posteriormente, el atacante utilizó esos tokens recién generados para vaciar el BPool TOP/WETH Balancer V1, extrayendotracWETH.

Se observó que el protocolo de Balancer no era vulnerable en sí mismo. El pool era simplemente el lugar donde el atacante convertía las tenencias infladas de TOP en WETH.

¿Cómo movió el atacante los fondos?

La billetera del atacante, 0xff8eF7bC455a57e5893232203052Ce0232b39Fa2, fue financiada a través de Tornado Cash. El ataque se ejecutó en una sola transacción mediante untrac, según el análisis en cadena de Blockaid.

Un escenario típico de toma de control del gobierno

La causa principal de la vulnerabilidad no fue un fallo en untracinteligente en el sentido tradicional. El token de TOP tiene una oferta relativamente pequeña y una baja capitalización de mercado, lo que hizo que adquirir una participación mayoritaria fuera barato.

Cuando eso se combinó con la configuración de votación de Aragon, que permite la creación, votación y ejecución de propuestas en el mismo bloque, el atacante no encontró grandes obstáculos entre obtener el poder mayoritario y agotar los fondos.

La propia documentación de Aragon sobre la seguridad de las DAO destaca los controles de acceso y la importancia de restringir quién puede llamar a funciones sensibles en los contratostrac.

En esa misma documentación, la organización afirmó que las funciones en la cadena de bloques son accesibles para todos por defecto y que el acceso autorizado "debe restringirse a direcciones autorizadas" cuando se trate de la acuñación de tokens o movimientos de fondos.

Sin embargo, la configuración de TOP no impuso un bloqueo de tiempo ni un retraso en el quórum que pudiera haber dado tiempo a otros poseedores de tokens para reaccionar.

Qué ver

Ni el equipo de Token of Power ni Aragon han emitido ninguna declaración sobre la vulnerabilidad hasta la fecha de publicación. 

Si bien el WETH robado aún se tracen la cadena de bloques, la Cash financiación de la billetera del atacantedent nos recuerda que los parámetros de gobernanza (bloqueos temporales, umbrales de quórum, retrasos en las propuestas) no son medidas de seguridad opcionales para tokens de baja oferta con una exposición significativa a la tesorería.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
Pronóstico del precio de Ethereum: BitMine realiza la mayor compra de ETH en 2026 en medio de la caída del precioLa firma del Tesoro de Ethereum (ETH) BitMine Immersion Technologies (BMNR) adquirió 126.971 ETH la semana pasada tras la caída de la principal altcoin hacia la región de los 1.500$
Autor  FXStreet
18 hace una horas
La firma del Tesoro de Ethereum (ETH) BitMine Immersion Technologies (BMNR) adquirió 126.971 ETH la semana pasada tras la caída de la principal altcoin hacia la región de los 1.500$
placeholder
El índice Nikkei cae casi un 4% en la apertura, las ganancias en lo que va de año se reducen, Kioxia y SoftBank se desplomanTradingKey - Los mercados bursátiles de Japón y Corea del Sur abrieron con caídas significativas este lunes (8 de junio), prolongando el pánico derivado del desplome nocturno de las acciones tecnológi
Autor  TradingKey
El dia de ayer 02: 27
TradingKey - Los mercados bursátiles de Japón y Corea del Sur abrieron con caídas significativas este lunes (8 de junio), prolongando el pánico derivado del desplome nocturno de las acciones tecnológi
placeholder
El WTI cae por debajo de los 91.00$ a pesar de las amenazas de IránWest Texas Intermediate (WTI), el referente del crudo de EE.UU., cotiza alrededor de 90.85$ durante las primeras horas de negociación asiáticas del viernes. El precio del WTI opera con ligeras pérdidas mientras los operadores continúan evaluando los desarrollos en torno al acuerdo de paz entre EE.UU. e Irán
Autor  FXStreet
6 Mes 05 Día Vie
West Texas Intermediate (WTI), el referente del crudo de EE.UU., cotiza alrededor de 90.85$ durante las primeras horas de negociación asiáticas del viernes. El precio del WTI opera con ligeras pérdidas mientras los operadores continúan evaluando los desarrollos en torno al acuerdo de paz entre EE.UU. e Irán
placeholder
Resumen del mercado de hoy:El conflicto EE. UU.-Irán impulsa el petróleo, pone fin a la racha ganadora; las acciones de chips suben a contracorriente, Broadcom se desploma tras el cierreSeguimiento de la tendencia del mercadoTradingKey - El conflicto más reciente entre Estados Unidos e Irán impulsó los precios del petróleo, poniendo fin a una racha de ganancias en el mercado de valor
Autor  TradingKey
6 Mes 04 Día Jue
Seguimiento de la tendencia del mercadoTradingKey - El conflicto más reciente entre Estados Unidos e Irán impulsó los precios del petróleo, poniendo fin a una racha de ganancias en el mercado de valor
placeholder
Cierre de las acciones de EE. UU.: Los tres principales índices alcanzan máximos históricos de cierre, las acciones de comunicaciones ópticas lideran las ganancias, Marvell Technology sube más del 32%TradingKey - El 2 de junio, hora del Este, la conferencia COMPUTEX Taipei encendió el sentimiento de inversión del mercado hacia la inteligencia artificial, con las acciones tecnológicas de EE. UU. ex
Autor  TradingKey
6 Mes 03 Día Mier
TradingKey - El 2 de junio, hora del Este, la conferencia COMPUTEX Taipei encendió el sentimiento de inversión del mercado hacia la inteligencia artificial, con las acciones tecnológicas de EE. UU. ex
goTop
quote