Exploit de gobernanza de Token of Power drena $1.58 millones en WETH, según TRM

bitcoinistPublicado a 2026-06-14Actualizado a 2026-06-14

Resumen

La empresa de inteligencia de blockchain TRM Labs ha detallado un ataque de toma de control de gobernanza contra el protocolo Token of Power, que drenó aproximadamente 1,58 millones de dólares en WETH. Según el análisis, el atacante explotó una debilidad en la configuración de la DAO de Aragon del protocolo: la ausencia de un timelock. Esto permitió al atacante proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque. El atacante financió la operación con 662 ETH retirados de Tornado Cash, compró suficientes tokens TOP para obtener poder de voto mayoritario, acuñó 10 mil millones de nuevos TOP y los cambió por WETH a través de un grupo de Balancer antes de devolver los fondos mediante Tornado Cash. La explotación ejemplifica cómo el diseño de gobernanza puede convertirse en un riesgo de seguridad directo. Los timelocks están diseñados para dar tiempo a los usuarios y equipos de seguridad para reaccionar antes de que una propuesta sea ejecutable. Para los usuarios de DeFi, este caso recuerda que el riesgo no se limita a los errores de código; los parámetros de gobernanza y los controles del tesoro son igual de cruciales. El siguiente paso será monitorear si los fondos robados se mueven nuevamente y si el protocolo, Aragon o los proveedores de liquidez afectados publican más detalles sobre remediación. Este informe se basa en datos del reporte de seguridad de TRM Labs.

La firma de inteligencia blockchain TRM Labs ha detallado una explotación de toma de control de gobernanza contra el protocolo Token of Power que drenó aproximadamente $1.58 millones en WETH.

Según el análisis de TRM, el atacante explotó una debilidad en la configuración de Aragon DAO del protocolo: la ausencia de un timelock (retardo de ejecución). Eso permitió al atacante proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque.

Según los informes, el atacante financió la operación con 662 ETH retirados de Tornado Cash, compró suficientes tokens TOP para obtener el poder de voto mayoritario, acuñó 10 mil millones de nuevos TOP, y cambió esos tokens por WETH a través de un pool de Balancer antes de redirigir los fondos nuevamente a través de Tornado Cash.

Por qué importan los Timelocks

La explotación es un claro ejemplo de cómo el diseño de gobernanza puede convertirse en un riesgo de seguridad directo. La votación por tokens puede parecer descentralizada en teoría, pero si un actor malicioso puede comprar rápidamente poder de voto y ejecutar cambios sin demora, el sistema de gobernanza puede convertirse en una superficie de ataque.

Los timelocks están destinados a dar tiempo a usuarios, desarrolladores y equipos de seguridad para reaccionar antes de que una propuesta sea ejecutable. Sin ese retraso, una votación hostil puede convertirse en un drenaje antes de que nadie pueda detenerla.

Por qué esto importa

Para los usuarios de DeFi, esta historia es un recordatorio de que el riesgo de los contratos inteligentes no se limita a errores de código. Los parámetros de gobernanza, los controles del tesoro y los umbrales de votación pueden ser igual de importantes.

También subraya cómo se pueden utilizar mezcladores (mixers) y pools de liquidez en torno a una explotación sin ser ellos mismos el protocolo explotado.

Qué observar a continuación

Lo próximo a observar es si los fondos robados se mueven nuevamente y si el protocolo, Aragon o los proveedores de liquidez afectados publican más detalles de remediación.

El artículo no debe decir que Tornado Cash en sí fue hackeado.

Contexto de mercado

Para Bitcoinist, la historia se enmarca en un cambio más amplio en el mundo cripto donde la infraestructura, la seguridad, la gobernanza y la utilidad del token se están volviendo tan importantes como la acción del precio a corto plazo. Los traders aún se preocupan por el impulso, pero también necesitan entender los sistemas, riesgos y cambios de producto detrás de los titulares.

El ángulo útil no es exagerar el desarrollo, sino explicar por qué pertenece a la conversación diaria del mercado. Las historias fuertes de cripto provienen cada vez más de actualizaciones de protocolos, avisos oficiales, informes de seguridad, registros judiciales y datos on-chain, en lugar de solo comentarios reciclados.

La conclusión editorial debe mantenerse objetiva: la fuente confirma un desarrollo significativo en el mundo cripto, pero las implicaciones dependen de la adopción, las divulgaciones posteriores o más evidencia on-chain. Ese equilibrio mantiene el artículo útil sin depender del hype o afirmaciones sin fundamento.

Desde un punto de vista editorial, esto hace que la historia valga la pena cubrirse como parte del entorno operativo cripto más amplio del día, en lugar de como un ciclo de hype independiente. La versión más sólida del artículo debe mantenerse cerca de la fuente verificada, explicar el riesgo u oportunidad práctica, y dejar espacio para el seguimiento una vez que estén disponibles más datos oficiales, presentaciones o declaraciones del proyecto.

Este informe se basa en información del informe de seguridad on-chain de TRM Labs.

Preguntas relacionadas

Q¿Qué vulnerabilidad específica en la configuración del DAO de Aragon aprovechó el atacante en el protocolo Token of Power?

AEl atacante aprovechó la ausencia de un período de espera (timelock), lo que le permitió proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque.

Q¿Qué cantidad de fondos fueron drenados en el ataque y en qué criptomoneda se concretó la pérdida?

AFueron drenados aproximadamente 1,58 millones de dólares en WETH (Wrapped Ether).

Q¿Cuál es una de las principales lecciones o recordatorios para los usuarios de DeFi que se desprende de este incidente?

AEste incidente recuerda que el riesgo en DeFi no se limita a los errores en el código de los contratos inteligentes. Parámetros de gobernanza, controles de tesorería y umbrales de votación pueden ser igual de importantes.

Q¿Cómo obtuvo el atacante el poder de voto mayoritario necesario para llevar a cabo la propuesta maliciosa?

AEl atacante compró suficientes tokens TOP para obtener el poder de voto mayoritario. Financió la operación con 662 ETH retirados de Tornado Cash.

QSegún el artículo, ¿qué herramienta debería dar tiempo para reaccionar a los usuarios y equipos de seguridad antes de que una propuesta se vuelva ejecutable?

ALos períodos de espera o timelocks están diseñados para dar ese tiempo de reacción a usuarios, desarrolladores y equipos de seguridad antes de que una propuesta de gobernanza pueda ejecutarse.

Lecturas Relacionadas

Tras tres trimestres consecutivos de caída, ¿puede el mercado cripto encontrar una ventana de estabilización en el tercer trimestre?

El mercado cripto sufrió su peor trimestre desde 2022, con una caída del 12.6% en la capitalización total (ahora en $2.1 billones). El volumen de operaciones y el valor de las stablecoins también disminuyeron, señalando una salida generalizada de capitales. Bitcoin y Ethereum cayeron un 14.2% y 25.4% respectivamente, rompiendo su correlación con los mercados de riesgo tradicionales. Los ETFs de Bitcoin en EE.UU. registraron importantes salidas netas ($4.67 mil millones en Q2), aunque datos sugieren que el ciclo de ventas podría estar cerca de su fin. La atención del mercado se centra ahora en la reunión de la FED a finales de julio, cuya postura (halcón o paloma) podría definir el rango de trading de Bitcoin para el trimestre. El avance de la ley CLARITY en el Senado estadounidense se ha estancado, reduciendo la probabilidad de aprobación en 2026 y manteniendo una prima de riesgo regulatorio alta. Solo dos sectores mostraron crecimiento: los mercados de predicción (volumen +48.7%) y los coleccionables tokenizados (volumen +143% vs. Q1). El sentimiento general es de cautela. La lógica del mercado ha cambiado, priorizando fundamentos como la política monetaria y la regulación frente a los simples impulsos narrativos. Aunque las bases para una caída extrema parecen limitadas, la recuperación sostenida en Q3 depende críticamente de la FED y de un posible progreso regulatorio.

marsbitHace 18 hora(s)

Tras tres trimestres consecutivos de caída, ¿puede el mercado cripto encontrar una ventana de estabilización en el tercer trimestre?

marsbitHace 18 hora(s)

BIT Trading Moments: BTC aún presionado por la EMA 200 semanal, tras el rechazo podría reiniciar la caída, los valores de almacenamiento y semiconductores que subieron fuertemente anoche comenzaron a caer en la sesión nocturna

**BIT Trading Moments: BTC aún presionado por la EMA 200 semanal; almacenamiento y semiconductores caen en el after-hours** El mercado de cripto continúa su recuperación, con **Bitcoin** manteniéndose cerca de los $66,000. Enfrenta una fuerte resistencia en la zona de los $68,000, nivel que coincide con el costo promedio de los inversores en los últimos cinco meses y un punto de fallo anterior. Los analistas señalan que se encuentra atrapado entre la media móvil simple (MA) de 200 semanas (~$63,333) y la media exponencial (EMA) de 200 semanas (~$68,328). Se necesitaría un cierre semanal por debajo de $55,000 o por encima de $70,000 para confirmar una dirección de mayor alcance. Los ETF de Bitcoin registran entradas netas por sexto día consecutivo. En Wall Street, los **futuros de los principales índices** caen. Después de fuertes ganancias el martes, las acciones de **semiconductores y almacenamiento** retroceden en el after-hours: el ETF de semiconductores cae un 2.22%, Micron un 2.29% y SK Hynix casi un 5%. Sin embargo, **Super Micro Computer (SMCI)** se dispara más de un 20% tras el cierre, impulsada por sólidos pedidos. Otras noticias positivas incluyen un contrato de $266M de la Fuerza Aérea para **Rocket Lab**. A pesar del repunte bursátil, factores como el **crudo Brent por encima de $91** y el **rendimiento del bono estadounidense a 10 años subiendo a ~4.64%** generan preocupaciones inflacionarias y enfrían el optimismo. Las acciones relacionadas con cripto, como Coinbase y Robinhood, tuvieron un buen desempeño apoyadas por avances regulatorios. En Asia, los mercados siguieron la recuperación tecnológica. El **índice KOSPI de Corea del Sur** subió un 0.74%, con acciones de semiconductores mostrando volatilidad. El principal riesgo es el **yen japonés**, que tocó su nivel más bajo desde 1986, lo que genera temores a una intervención del gobierno. **Próximos eventos clave:** Este miércoles 22 de julio, el enfoque está en los eventos de **AMD AI** y los resultados financieros de **Alphabet (Google), Tesla e IBM** después del cierre. El jueves 23, la **decisión de tasas del BCE** y los resultados de **Intel** serán cruciales para el sentimiento del mercado.

marsbitHace 18 hora(s)

BIT Trading Moments: BTC aún presionado por la EMA 200 semanal, tras el rechazo podría reiniciar la caída, los valores de almacenamiento y semiconductores que subieron fuertemente anoche comenzaron a caer en la sesión nocturna

marsbitHace 18 hora(s)

Trading

Spot
活动图片