Eksploitasi Tata Kelola Token of Power Menguras $1,58 Juta WETH, Kata TRM

bitcoinistDipublikasikan tanggal 2026-06-14Terakhir diperbarui pada 2026-06-14

Abstrak

Firma intelijen blockchain TRM Labs mengungkap eksploitasi pengambilalihan tata kelola (governance takeover) terhadap protokol Token of Power yang mengakibatkan kerugian sekitar $1,58 juta dalam WETH. Menurut analisis TRM, penyerang memanfaatkan kelemahan dalam pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi tata kelola jahat dalam satu blok tunggal. Pelaku didanai dengan 662 ETH yang ditarik dari Tornado Cash, lalu membeli cukup token TOP untuk memperoleh kekuatan suara mayoritas. Setelah itu, penyerang mencetak 10 miliar token TOP baru dan menukarnya dengan WETH melalui pool Balancer sebelum mengalirkan kembali dananya melalui Tornado Cash. Eksploitasi ini menjadi contoh nyata bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Tanpa timelock, pengguna, pengembang, dan tim keamanan tidak memiliki waktu untuk bereaksi sebelum proposal berbahaya dieksekusi. Insiden ini mengingatkan pengguna DeFi bahwa risiko tidak hanya terbatas pada bug kode, tetapi juga parameter tata kelola, kontrol treasury, dan ambang batas suara. Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Firma intelijen blockchain TRM Labs telah merinci eksploitasi pengambilalihan tata kelola terhadap protokol Token of Power yang menguras sekitar $1,58 juta dalam WETH.

Menurut analisis TRM, penyerang mengeksploitasi kelemahan dalam pengaturan DAO Aragon protokol: ketiadaan timelock. Hal itu memungkinkan penyerang untuk mengusulkan, memberikan suara pada, dan mengeksekusi tindakan tata kelola yang berbahaya dalam satu blok tunggal.

Pelaku dikabarkan mendanai operasi tersebut dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup token TOP untuk mendapatkan kekuatan suara mayoritas, mencetak 10 miliar TOP baru, dan menukar token tersebut untuk WETH melalui pool Balancer sebelum mengalihkan dana kembali melalui Tornado Cash.

Mengapa Timelock Penting

Eksploitasi ini adalah contoh jelas tentang bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Pemungutan suara berbasis token mungkin terlihat terdesentralisasi di atas kertas, tetapi jika aktor jahat dapat dengan cepat membeli kekuatan suara dan mengeksekusi perubahan tanpa penundaan, sistem tata kelola dapat menjadi permukaan serangan.

Timelock dimaksudkan untuk memberi waktu kepada pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa penundaan itu, suara yang bermusuhan dapat menjadi kerugian sebelum siapa pun dapat menghentikannya.

Mengapa Ini Penting

Bagi pengguna DeFi, kisah ini adalah pengingat bahwa risiko kontrak pintar tidak terbatas pada bug kode. Parameter tata kelola, kontrol perbendaharaan, dan ambang batas pemungutan suara bisa sama pentingnya.

Hal ini juga menyoroti bagaimana mixer dan pool likuiditas dapat digunakan di sekitar eksploitasi tanpa menjadi protokol yang dieksploitasi itu sendiri.

Yang Perlu Diperhatikan Selanjutnya

Hal berikutnya yang perlu diperhatikan adalah apakah dana yang dicuri bergerak lagi dan apakah protokol, Aragon, atau penyedia likuiditas yang terdampak menerbitkan detail pemulihan lebih lanjut.

Artikel tidak boleh mengatakan Tornado Cash itu sendiri diretas.

Konteks Pasar

Bagi Bitcoinist, kisah ini berada dalam pergeseran yang lebih luas di crypto di mana infrastruktur, keamanan, tata kelola, dan utilitas token menjadi sama pentingnya dengan pergerakan harga jangka pendek. Trader masih peduli dengan momentum, tetapi mereka juga perlu memahami sistem, risiko, dan perubahan produk di balik berita utama.

Sudut pandang yang berguna bukanlah melebih-lebihkan perkembangan ini, tetapi menjelaskan mengapa hal ini termasuk dalam percakapan pasar harian. Kisah crypto yang kuat semakin berasal dari pembaruan protokol, pemberitahuan resmi, laporan keamanan, catatan pengadilan, dan data on-chain daripada sekadar komentar ulangan saja.

Kesimpulan editorial harus tetap berdasar: sumber mengkonfirmasi perkembangan crypto yang bermakna, tetapi implikasinya bergantung pada adopsi, pengungkapan lanjutan, atau bukti on-chain lebih lanjut. Keseimbangan itu menjaga kegunaan artikel tanpa bergantung pada hype atau klaim yang tidak didukung.

Dari sudut pandang editorial, hal ini membuat kisah tersebut layak diliput sebagai bagian dari lingkungan operasi crypto yang lebih luas pada hari itu, bukan sebagai siklus hype yang berdiri sendiri. Versi terkuat dari artikel ini harus tetap dekat dengan sumber terverifikasi, menjelaskan risiko atau peluang praktis, dan menyisakan ruang untuk tindak lanjut begitu lebih banyak data resmi, pengajuan, atau pernyataan proyek tersedia.

Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Pertanyaan Terkait

QApa yang dijelaskan oleh TRM Labs tentang insiden pada protokol Token of Power?

ATRM Labs menjelaskan bahwa terjadi eksploitasi pengambilalihan governance pada protokol Token of Power yang mengakibatkan dana sekitar $1,58 juta dalam bentuk WETH dikuras.

QBagaimana penyerang berhasil melakukan eksploitasi tersebut menurut analisis TRM?

AMenurut analisis TRM, penyerang mengeksploitasi kelemahan pada pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi governance jahat dalam satu blok yang sama.

QMengapa timelock penting dalam sistem governance seperti yang dijelaskan dalam artikel?

ATimelock penting karena memberikan waktu bagi pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa jeda waktu ini, suara yang bermusuhan dapat langsung menjadi saluran pengurasan dana sebelum ada yang bisa menghentikannya.

QApa pesan penting dari insiden ini bagi pengguna DeFi?

AInsiden ini mengingatkan pengguna DeFi bahwa risiko dalam kontrak pintar tidak terbatas pada bug kode. Parameter governance, kontrol treasuri, dan ambang batas pemungutan suara bisa sama pentingnya dengan keamanan kode itu sendiri.

QApa saja langkah-langkah yang dilakukan penyerang dalam menjalankan eksploitasi ini?

APenyerang mendanai operasi dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup banyak token TOP untuk mendapatkan kekuatan voting mayoritas, mencetak 10 miliar TOP baru, menukar token tersebut menjadi WETH melalui pool Balancer, dan kemudian mengarahkan dana kembali melalui Tornado Cash.

Bacaan Terkait

Apa Hubungannya Huang Zheng, Pendiri Pinduoduo, dengan Blockchain?

Menurut artikel ini, pendiri Pinduoduo, Huang Zheng, memandang bisnis inti platformnya sebagai "asuransi terbalik" yang berhubungan dengan ketidakpastian. Argumen utamanya adalah bahwa dalam kapitalisme tradisional, orang kaya mengumpulkan kekayaan dengan menanggung ketidakpastian (seperti risiko finansial) yang tak tertanggungkan bagi orang biasa, yang kemudian membayar premi (seperti melalui tabungan rendah bunga atau membeli produk mahal demi kepastian) untuk mengalihkan risiko tersebut. Uang mengalir dari bawah ke atas. Pinduoduo berusaha "membalikkan" aliran ini. Melalui fitur seperti "pembelian kelompok" dan penawaran waktu terbatas, platform ini mengumpulkan banyak niat pembelian yang tersebar menjadi permintaan agregat yang pasti dan besar dalam waktu singkat. Kepastian permintaan massal ini memungkinkan pabrik mengurangi risiko kelebihan produksi dan menurunkan harga, sehingga mengembalikan sebagian nilai (dalam bentuk diskon) ke konsumen. Namun, tantangan utama adalah janji atau niat beli individu tidak berharga karena mudah dibatalkan tanpa konsekuensi. Di sinilah kaitannya dengan blockchain muncul. Huang Zheng bertanya-tanya apakah teknologi blockchain, dengan kontrak pintar dan sifat terdesentralisasi, bisa menjadi solusi untuk membuat komitmen individu menjadi terikat, dapat dipercaya, dan dapat diberi harga. Kontrak pintar dapat mengunci janji beli dengan jaminan keuangan, sehingga pembatalan akan dikenakan penalti. Ini mengubah "keinginan membeli" menjadi janji yang dapat ditegakkan, memberikan kepastian yang dapat dipercaya pabrik tanpa perantara. Artikel tersebut juga menarik paralel dengan Bitcoin, menyebutkan dua jalan menciptakan kepastian: 1) **Jalan Pinduoduo**: mengumpulkan keinginan tersebar menjadi skala besar untuk menghilangkan ketidakpastian. 2) **Jalan Bitcoin**: mengunci aturan dalam kode yang tidak dapat diubah (seperti pasokan tetap), menggantikan kepercayaan pada manusia dengan kepercayaan pada aturan algoritmik. Kedua pendekatan memiliki trade-off: yang pertama membatasi kebebasan individu untuk koordinasi massa, yang kedua mengorbankan fleksibilitas aturan untuk kepastian absolut.

链捕手6m yang lalu

Apa Hubungannya Huang Zheng, Pendiri Pinduoduo, dengan Blockchain?

链捕手6m yang lalu

Bos Penyimpanan yang Menaklukkan Kerajaan Triliunan, Akhirnya Tak Bisa Jadi Orang Terkaya

**Ringkasan: "Raja Penyimpanan yang Membangun Kerajaan Triliunan, Akhirnya Tak Menjadi Orang Terkaya"** Artikel ini membahas kisah Zhu Yiming, pendiri dua raksasa chip memori Tiongkok: Gigadevice (GigaDevice) dan ChangXin Memory Technologies (CXMT). Gigadevice (terdaftar di Shanghai dan Hong Kong), yang didirikan Zhu pada 2005, memulai bisnisnya dengan memanfaatkan celah pasar. Perusahaan ini mengembangkan bisnis utamanya di NOR Flash—jenis chip memori yang meski dianggap "kelas bawah" oleh raksasa seperti Samsung, tetap penting untuk aplikasi seperti mobil dan elektronik konsumen—hingga menguasai 20% pangsa pasar global (2025). Gigadevice kemudian mendiversifikasi ke Mikrokontroler (MCU), sensor, dan chip analog melalui akuisisi. Meski terdampak siklus industri, perusahaan ini tetap profitable dengan margin kotor stabil di atas 40% dan efisiensi biaya yang baik. Model bisnisnya adalah Fabless (tanpa pabrik fabrikasi). Namun, dalam industri chip memori yang sangat siklis dan kapital-intensif, model Fabless dianggap kurang tangguh. "Pemenang" sejarah seperti Samsung dan SK Hynix adalah perusahaan IDM (integrasi vertikal) yang mampu melakukan ekspansi "anti-siklus" dengan investasi besar saat industri lesu. Menyadari batasan Gigadevice, Zhu Yiming pada 2016 bekerja sama dengan pemerintah Hefei mendirikan CXMT dengan model IDM untuk memproduksi DRAM canggih. Keputusan Zhu untuk memimpin CXMT, menolak gaji hingga perusahaan untung, serta mendedikasikan sebagian besar insentif sahamnya untuk karyawan, membangun kepercayaan dan memungkinkan pendanaan besar dari negara dan bank. Hingga akhir 2025, nilai buku peralatan CXMT mencapai 169 miliar RMB, bahkan melebihi BYD. Meski kedua perusahaan yang dibangunnya—Gigadevice bernilai ~340 miliar RMB dan CXMT diproyeksikan bernilai triliunan RMB—Zhu Yiming hanya memiliki kurang dari 3% saham (tidak langsung) di CXMT dan sekitar 1% setelah IPO. Dengan perkiraan kekayaan kurang dari 50 miliar RMB, ia tidak akan masuk jajaran orang terkaya Tiongkok, menunjukkan pilihan strategisnya untuk membangun kerajaan industri daripada kekayaan pribadi.

marsbit12m yang lalu

Bos Penyimpanan yang Menaklukkan Kerajaan Triliunan, Akhirnya Tak Bisa Jadi Orang Terkaya

marsbit12m yang lalu

Biaya Harian XRP Ledger Turun di Bawah $400 Seiring Pertanyaan Aktivitas Jaringan Kembali Muncul

XRP Ledger kembali menjadi sorotan setelah data biaya menunjukkan biaya jaringan harian turun di bawah $400, menurut metrik yang dilacak oleh DefiLlama dan penjelajah ledger. Biaya rendah memang merupakan desain inti XRPL untuk transaksi murah, namun jumlah biaya yang dihasilkan juga dapat berfungsi sebagai salah satu indikator aktivitas jaringan dan permintaan. Data mingguan menunjukkan pembakaran biaya sekitar $3.100, menggarisbawahi kontras dengan jaringan seperti Ethereum dan Bitcoin. Bagi pendukung, biaya rendah berarti efisiensi dan aksesibilitas tetap terjaga. Bagi pengkritik, angka ini dapat memicu pertanyaan tentang apakah jaringan melihat permintaan bernilai tinggi yang memadai, terutama dalam narasi pembayaran dan adopsi perusahaan yang telah lama dikembangkan. Data on-chain ini memberi para pelaku pasar satu cara untuk menguji aktivitas transaksional yang bermakna. Penting untuk tidak menyimpulkan secara berlebihan. Satu hari dengan biaya rendah tidak berarti jaringan gagal atau penyelesaian transaksi terhenti. Ini adalah satu titik data dalam debat penggunaan XRPL dan menciptakan kontras dengan dorongan Ripple yang lebih luas ke RLUSD, pembayaran agen AI, dan infrastruktur penyelesaian perusahaan. Langkah selanjutnya adalah mengamati apakah angka biaya pulih, apakah jumlah transaksi menunjukkan cerita yang berbeda, dan apakah penjelajah asli XRPL seperti Bithomp mengonfirmasi tren yang sama. Cerita ini mencerminkan pergeseran dalam crypto di mana infrastruktur, utilitas token, dan data on-chain semakin penting, melampaui aksi harga jangka pendek.

bitcoinist4j yang lalu

Biaya Harian XRP Ledger Turun di Bawah $400 Seiring Pertanyaan Aktivitas Jaringan Kembali Muncul

bitcoinist4j yang lalu

Pendiri Zcash Mengatakan Audit AI Anthropic Tidak Menemukan Bug Serius dalam Protokol

Pendiri Zcash Zooko Wilcox mengumumkan bahwa audit keamanan pada protokol Zcash, yang dilakukan oleh model AI Mythos dari Anthropic atas permintaan Shielded Labs, tidak menemukan bug serius baru. Hasil audit ini memberikan gambaran positif mengenai ketahanan keamanan Zcash, yang merupakan aset kripto berfokus privasi yang menghadapi tekanan regulasi dan pengawasan teknis berkelanjutan. Wilcox menekankan bahwa audit ini adalah bagian dari upaya melindungi pengguna Zcash. Meskipun ulasan berbantuan AI bukan pengganti pekerjaan keamanan manusia, alat semacam itu semakin penting untuk memindai basis kode yang kompleks dan mengidentifikasi potensi kelemahan. Bagi protokol privasi seperti Zcash, standar keamanan harus sangat tinggi karena pengguna mengandalkan kekuatan kriptografi dan kualitas implementasi. Tidak ditemukannya bug serius baru tidak berarti Zcash bebas risiko, tetapi hasil ini dapat mendukung kepercayaan pengguna dan pengembang. Cerita ini juga menggambarkan tren berkembang di ekosistem kripto, di mana model AI mulai diintegrasikan ke dalam pekerjaan audit keamanan infrastruktur, menambah kecepatan dan cakupan analisis, meskipun temuan AI tetap memerlukan interpretasi yang hati-hati oleh pakar manusia. Perkembangan ini mencerminkan pergeseran lebih luas dalam industri kripto, di mana pembaruan infrastruktur, laporan keamanan, dan kualitas protokol menjadi semakin penting dalam percakapan pasar, seiring dengan pergerakan harga jangka pendek.

bitcoinist10j yang lalu

Pendiri Zcash Mengatakan Audit AI Anthropic Tidak Menemukan Bug Serius dalam Protokol

bitcoinist10j yang lalu

Trading

Spot
Futures
活动图片