Exploit de gobernanza de Token of Power drena $1.58 millones en WETH, según TRM

bitcoinistPublicado a 2026-06-14Actualizado a 2026-06-14

Resumen

La empresa de inteligencia de blockchain TRM Labs ha detallado un ataque de toma de control de gobernanza contra el protocolo Token of Power, que drenó aproximadamente 1,58 millones de dólares en WETH. Según el análisis, el atacante explotó una debilidad en la configuración de la DAO de Aragon del protocolo: la ausencia de un timelock. Esto permitió al atacante proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque. El atacante financió la operación con 662 ETH retirados de Tornado Cash, compró suficientes tokens TOP para obtener poder de voto mayoritario, acuñó 10 mil millones de nuevos TOP y los cambió por WETH a través de un grupo de Balancer antes de devolver los fondos mediante Tornado Cash. La explotación ejemplifica cómo el diseño de gobernanza puede convertirse en un riesgo de seguridad directo. Los timelocks están diseñados para dar tiempo a los usuarios y equipos de seguridad para reaccionar antes de que una propuesta sea ejecutable. Para los usuarios de DeFi, este caso recuerda que el riesgo no se limita a los errores de código; los parámetros de gobernanza y los controles del tesoro son igual de cruciales. El siguiente paso será monitorear si los fondos robados se mueven nuevamente y si el protocolo, Aragon o los proveedores de liquidez afectados publican más detalles sobre remediación. Este informe se basa en datos del reporte de seguridad de TRM Labs.

La firma de inteligencia blockchain TRM Labs ha detallado una explotación de toma de control de gobernanza contra el protocolo Token of Power que drenó aproximadamente $1.58 millones en WETH.

Según el análisis de TRM, el atacante explotó una debilidad en la configuración de Aragon DAO del protocolo: la ausencia de un timelock (retardo de ejecución). Eso permitió al atacante proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque.

Según los informes, el atacante financió la operación con 662 ETH retirados de Tornado Cash, compró suficientes tokens TOP para obtener el poder de voto mayoritario, acuñó 10 mil millones de nuevos TOP, y cambió esos tokens por WETH a través de un pool de Balancer antes de redirigir los fondos nuevamente a través de Tornado Cash.

Por qué importan los Timelocks

La explotación es un claro ejemplo de cómo el diseño de gobernanza puede convertirse en un riesgo de seguridad directo. La votación por tokens puede parecer descentralizada en teoría, pero si un actor malicioso puede comprar rápidamente poder de voto y ejecutar cambios sin demora, el sistema de gobernanza puede convertirse en una superficie de ataque.

Los timelocks están destinados a dar tiempo a usuarios, desarrolladores y equipos de seguridad para reaccionar antes de que una propuesta sea ejecutable. Sin ese retraso, una votación hostil puede convertirse en un drenaje antes de que nadie pueda detenerla.

Por qué esto importa

Para los usuarios de DeFi, esta historia es un recordatorio de que el riesgo de los contratos inteligentes no se limita a errores de código. Los parámetros de gobernanza, los controles del tesoro y los umbrales de votación pueden ser igual de importantes.

También subraya cómo se pueden utilizar mezcladores (mixers) y pools de liquidez en torno a una explotación sin ser ellos mismos el protocolo explotado.

Qué observar a continuación

Lo próximo a observar es si los fondos robados se mueven nuevamente y si el protocolo, Aragon o los proveedores de liquidez afectados publican más detalles de remediación.

El artículo no debe decir que Tornado Cash en sí fue hackeado.

Contexto de mercado

Para Bitcoinist, la historia se enmarca en un cambio más amplio en el mundo cripto donde la infraestructura, la seguridad, la gobernanza y la utilidad del token se están volviendo tan importantes como la acción del precio a corto plazo. Los traders aún se preocupan por el impulso, pero también necesitan entender los sistemas, riesgos y cambios de producto detrás de los titulares.

El ángulo útil no es exagerar el desarrollo, sino explicar por qué pertenece a la conversación diaria del mercado. Las historias fuertes de cripto provienen cada vez más de actualizaciones de protocolos, avisos oficiales, informes de seguridad, registros judiciales y datos on-chain, en lugar de solo comentarios reciclados.

La conclusión editorial debe mantenerse objetiva: la fuente confirma un desarrollo significativo en el mundo cripto, pero las implicaciones dependen de la adopción, las divulgaciones posteriores o más evidencia on-chain. Ese equilibrio mantiene el artículo útil sin depender del hype o afirmaciones sin fundamento.

Desde un punto de vista editorial, esto hace que la historia valga la pena cubrirse como parte del entorno operativo cripto más amplio del día, en lugar de como un ciclo de hype independiente. La versión más sólida del artículo debe mantenerse cerca de la fuente verificada, explicar el riesgo u oportunidad práctica, y dejar espacio para el seguimiento una vez que estén disponibles más datos oficiales, presentaciones o declaraciones del proyecto.

Este informe se basa en información del informe de seguridad on-chain de TRM Labs.

Preguntas relacionadas

Q¿Qué vulnerabilidad específica en la configuración del DAO de Aragon aprovechó el atacante en el protocolo Token of Power?

AEl atacante aprovechó la ausencia de un período de espera (timelock), lo que le permitió proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque.

Q¿Qué cantidad de fondos fueron drenados en el ataque y en qué criptomoneda se concretó la pérdida?

AFueron drenados aproximadamente 1,58 millones de dólares en WETH (Wrapped Ether).

Q¿Cuál es una de las principales lecciones o recordatorios para los usuarios de DeFi que se desprende de este incidente?

AEste incidente recuerda que el riesgo en DeFi no se limita a los errores en el código de los contratos inteligentes. Parámetros de gobernanza, controles de tesorería y umbrales de votación pueden ser igual de importantes.

Q¿Cómo obtuvo el atacante el poder de voto mayoritario necesario para llevar a cabo la propuesta maliciosa?

AEl atacante compró suficientes tokens TOP para obtener el poder de voto mayoritario. Financió la operación con 662 ETH retirados de Tornado Cash.

QSegún el artículo, ¿qué herramienta debería dar tiempo para reaccionar a los usuarios y equipos de seguridad antes de que una propuesta se vuelva ejecutable?

ALos períodos de espera o timelocks están diseñados para dar ese tiempo de reacción a usuarios, desarrolladores y equipos de seguridad antes de que una propuesta de gobernanza pueda ejecutarse.

Lecturas Relacionadas

Una vez tokenizados los activos, ¿cómo se sale?

**Tokenización de activos: ¿Cómo retirarse?** La tokenización resuelve cómo llevar los activos a la cadena, pero no cómo los tenedores pueden redimirlos. Este "problema de salida" es crucial, ya que la falta de liquidez instantánea limita la utilidad de los activos tokenizados (RWA) como garantía o en DeFi. Han surgido tres modelos para ofrecer salidas inmediatas, diferenciándose en su estructura de capital: 1. **Modelo de balance (ej. Grove Basin):** Una entidad única (como Sky) proporciona liquidez inmediata desde su propio balance. Es simple pero la capacidad está limitada a ese balance único. 2. **Bóvedas dedicadas por activo (ej. Upshift Clear):** Proveedores de liquidez independientes financian bóvedas separadas para cada activo RWA. Escala con más capital, pero el capital está fragmentado y aislado por activo. 3. **Capa de liquidez compartida (ej. Symbiotic Liquid Lane):** Un fondo de capital compartido (varias bóvedas) financia simultáneamente las redenciones de múltiples activos RWA. El capital es más eficiente, puede generar rendimiento entre redenciones (ej., en préstamos DeFi) y los descuentos de redención se fijan en un mercado competitivo (RFQ) entre market makers. La comparación clave gira en torno a cinco dimensiones: fuente del capital, fijación de precios de redención, eficiencia del capital, escalabilidad a nuevos activos y combinabilidad (composability). **Liquid Lane** busca ser una infraestructura de liquidez compartida, eficiente y flexible que pueda escalar con el mercado, especialmente para activos con ventanas de redención largas (crédito privado, activos estructurados), transformando así cómo se mantienen, financian y utilizan los RWA en la cadena.

marsbitHace 2 min(s)

Una vez tokenizados los activos, ¿cómo se sale?

marsbitHace 2 min(s)

Después de la tokenización de activos, ¿cómo salir?

**Resumen: ¿Cómo salir tras la tokenización de activos?** La tokenización resuelve cómo llevar activos a la cadena, pero la mitad del problema sin resolver es cómo los tenedores pueden redimir (salir). Existen tres modelos principales para proporcionar liquidez inmediata para activos tokenizados del mundo real (RWA), que difieren en su estructura de capital y eficiencia: 1. **Modelo de balance general (ej., Grove Basin):** Una sola entidad (como Sky) proporciona liquidez inmediata desde sus reservas cuando los tenedores redimen. Es rápido, pero la capacidad está limitada por un solo balance. 2. **Modelo de bóveda dedicada (ej., Upshift Clear):** Proveedores de liquidez independientes financian bóvedas separadas para cada activo soportado. Introduce capital externo, pero el capital está aislado y solo sirve a un activo a la vez. 3. **Capa de liquidez compartida (ej., Symbiotic Liquid Lane):** Proveedores de capital financian bóvedas compartidas que pueden apoyar múltiples activos simultáneamente. El capital se reutiliza, genera rendimientos entre redenciones y los precios de redención se fijan en un mercado competitivo de RFQ. La comparación clave se basa en cinco dimensiones: fuente de capital, fijación de precios, eficiencia de capital, escalabilidad a nuevos activos y composibilidad. Liquid Lane apunta a ser una infraestructura compartida y capital-eficiente, particularmente valiosa para activos con ventanas de redención largas (como crédito privado), permitiendo salidas T+0 mientras el capital sigue siendo productivo. Esto transforma la liquidez de un parche aislado en un bien común escalable para el mercado de RWA.

链捕手Hace 15 min(s)

Después de la tokenización de activos, ¿cómo salir?

链捕手Hace 15 min(s)

El Triple Momento de Anthropic: Filtración de Código, Enfrentamiento Gubernamental y Armaización

**Resumen: El Triple Momento de Anthropic: Filtración de Código, Enfrentamiento con el Gobierno y la "Armamentización"** Anthropic lanzó su nuevo modelo Fable (versión "domada" del más potente Mythos), pero apenas dos meses después, el gobierno de EE.UU. ordenó su bloqueo para ciudadanos extranjeros, citando preocupaciones de seguridad nacional por un posible *jailbreak*. Este incidente destapa la guerra latente entre los laboratorios de IA frontera, las grandes tecnológicas y los gobiernos. El artículo argumenta que, más allá de la narrativa de seguridad, Anthropic actúa movida por una **necesidad económica**: evitar que sus modelos se conviertan en una mercancía y acercarse al usuario final para capturar valor y, sobre todo, **datos**. Su cambio en la política de retención de datos (ahora guarda todo durante 30 días incluso para empresas) es un paso clave para alimentar y mejorar sus modelos con uso real, creando un ciclo virtuoso frente a competidores. Este impulso choca directamente con la visión de empresas de software como Microsoft, cuyo CEO, Satya Nadella, advierte de un futuro donde unos pocos modelos de IA capturen todo el valor, vaciando industrias. Sin embargo, para Anthropic, dominar la "pila" completa es una necesidad de supervivencia. El controvertido intento inicial de Anthropic de degradar silenciosamente el rendimiento de Fable para tareas de desarrollo de otros LLMs (retirado luego por las críticas) revela una ambición mayor: la convicción de que **solo ellos deberían construir IA frontera**. Combinado con su creencia de ser los únicos que toman en serio los riesgos de una superinteligencia, esto justifica, bajo el paraguas de la "seguridad", políticas que consolidan su control y ventaja comercial. El artículo concluye que la coherencia interna de Anthropic entre su misión, talento y negocio es poderosa pero preocupante: otorgar un poder potencialmente ilimitado a quienes están convencidos de saber lo que la humanidad necesita tiene un historial peligroso. El enfrentamiento con el gobierno de EE.UU. por Fable es solo el primer capítulo de este conflicto inevitable.

marsbitHace 30 min(s)

El Triple Momento de Anthropic: Filtración de Código, Enfrentamiento Gubernamental y Armaización

marsbitHace 30 min(s)

¿Podrían las opciones llevar a SpaceX a ser la empresa más valiosa del mundo, con SPCX subiendo a 400 dólares?

TL;DR ZeroHedge, un influyente y agresivo medio financiero, ha planteado la posibilidad de que la apertura de opciones de SPCX, la acción de SpaceX, pueda desencadenar una "gamma squeeze" extrema, impulsando hipotéticamente el precio hasta los 400 dólares. Esto supondría una capitalización de mercado cercana a los 5,2 billones de dólares, acercándose a NVIDIA. El argumento se basa en dos factores clave: la baja flotación inicial de acciones en circulación, que hace que el precio sea muy sensible a la compra minorista concentrada, y el próximo inicio de la negociación de opciones. Los contratos de opciones de compra (call) baratos y con precios de ejercicio por encima del mercado ("out-of-the-money") podrían atraer una gran demanda especulativa minorista. Para cubrirse del riesgo al vender estas opciones, los creadores de mercado se verían obligados a comprar acciones subyacentes, lo que podría crear un ciclo de retroalimentación positiva que impulse el precio al alza. Sin embargo, el artículo subraya que este escenario de 400 dólares es extremo y especulativo. Los datos de VandaTrack muestran una concentración de compra minorista en SPCX, pero no una euforia generalizada en el mercado. Para que la tesis de la "gamma squeeze" se valide, será necesario observar la distribución real del volumen y las posiciones abiertas en la cadena de opciones, especialmente en los calls con precios de ejercicio elevados, así como la evolución de la volatilidad implícita y la capacidad del mercado para absorber ventas en el precio de la acción. En resumen, aunque las condiciones estructurales (baja flotación, narrativa atractiva, apertura de opciones) permiten un escenario de alta volatilidad alcista a corto plazo, el objetivo de 400 dólares depende de que se materialice un mecanismo específico y extremo de opciones que aún no ha comenzado. La atención debe centrarse en los datos reales del mercado de derivados en los próximos días.

marsbitHace 44 min(s)

¿Podrían las opciones llevar a SpaceX a ser la empresa más valiosa del mundo, con SPCX subiendo a 400 dólares?

marsbitHace 44 min(s)

Xpeng y Nio compiten por potencia de cálculo, Li Auto cambia de arquitectura

En un evento del 15 de junio, Li Auto presentó su chip de conducción autónoma autodesarrollado Mahe M100 para el nuevo L9 Livis, enfatizando la innovación en arquitectura por sobre la potencia bruta de cálculo (TOPS). Mientras que competidores como NIO, Xpeng y Huawei destacan sus cifras de TOPS, Li Auto apuesta por un cambio fundamental: una arquitectura de flujo de datos dinámico que optimiza el procesamiento de modelos de IA, reduciendo la latencia y mejorando la eficiencia. El chip Mahe M100, cuyo diseño fue presentado en la conferencia ISCA 2026, promete hasta tres veces más potencia efectiva que el Nvidia Thor U en cargas de trabajo específicas de Li Auto, gracias a su co-diseño con el modelo de IA VLA2.1. Sin embargo, esta ventaja está ligada a sus algoritmos propietarios, lo que implica un alto costo de cambio si se modifica la ruta tecnológica. Li Auto también introdujo su visión de "vehículo de inteligencia encarnada", definiendo el coche como un sistema integral que combina transporte, asistencia y capacidad de aprendizaje. La compañía se comprometió a equiparar su sistema de conducción autónoma, Mahe VLA, con el Tesla FSD V14 en el cuarto trimestre, con actualizaciones mensuales concretas que mejorarán capacidades como el estacionamiento autónomo y los tiempos de reacción. A pesar de los desafíos financieros, con un margen decreciente en 2025 y un objetivo de ventas de 550,000 unidades para 2026, Li Auto mantiene una fuerte inversión en I+D, enfocándose en la integración vertical de hardware y software. Los próximos lanzamientos de productos y actualizaciones de software en el tercer trimestre serán cruciales para validar su estrategia en el competitivo mercado de vehículos eléctricos.

marsbitHace 1 hora(s)

Xpeng y Nio compiten por potencia de cálculo, Li Auto cambia de arquitectura

marsbitHace 1 hora(s)

Trading

Spot
Futuros
活动图片