Tornado Cash sufre otro ataque de gobernanza: una propuesta falsa apunta a las arcas comunitarias de 23 millones de dólares
Tornado Cash vuelve a enfrentar un ataque de gobernanza: una propuesta fraudulenta apunta al tesoro comunitario de 23 millones de dólares
El 25 de junio de 2026, apareció una sospechosa propuesta de gobernanza (#67) en Tornado Cash DAO. Aunque parecía legítima y proponía una actualización de tarifas y quema de tokens, el código del contrato no estaba verificado. El investigador Sergey Shemyakov alertó, y el análisis de Pascal Caversaccio reveló su verdadero propósito: cambiar sigilosamente la dirección del administrador del protocolo a una controlada por el atacante.
La nueva dirección, muy similar a la legítima, habría dado al atacante el control total, permitiéndole drenar aproximadamente 23 millones de dólares en tokens TORN del tesoro de la DAO y vaciar los fondos de los relayers. La dirección del proponente recibió fondos a través del protocolo de privacidad Railgun días antes, oscureciendo el origen.
Hasta ahora, la comunidad ha votado mayoritariamente en contra (27,163 votos vs. 0 a favor). La propuesta no alcanzará el quórum requerido a menos que haya un cambio drástico. Este es el segundo ataque de este tipo que sufre Tornado Cash, tras uno similar en 2023.
El incidente subraya los riesgos persistentes en la gobernanza de las DAOs. Para los usuarios, las recomendaciones clave son: seguir las alertas de investigadores de seguridad, votar en contra de propuestas con contratos no verificados y delegar los tokens de gobernanza si no se participa activamente. Para los desarrolladores, implementar retrasos de ejecución (timelocks) sería una defensa fundamental, algo que Tornado Cash aún no ha adoptado.
Foresight News06/26 06:04