Eksploitasi Tata Kelola Token of Power Menguras $1,58 Juta WETH, Kata TRM

bitcoinistDipublikasikan tanggal 2026-06-14Terakhir diperbarui pada 2026-06-14

Abstrak

Firma intelijen blockchain TRM Labs mengungkap eksploitasi pengambilalihan tata kelola (governance takeover) terhadap protokol Token of Power yang mengakibatkan kerugian sekitar $1,58 juta dalam WETH. Menurut analisis TRM, penyerang memanfaatkan kelemahan dalam pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi tata kelola jahat dalam satu blok tunggal. Pelaku didanai dengan 662 ETH yang ditarik dari Tornado Cash, lalu membeli cukup token TOP untuk memperoleh kekuatan suara mayoritas. Setelah itu, penyerang mencetak 10 miliar token TOP baru dan menukarnya dengan WETH melalui pool Balancer sebelum mengalirkan kembali dananya melalui Tornado Cash. Eksploitasi ini menjadi contoh nyata bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Tanpa timelock, pengguna, pengembang, dan tim keamanan tidak memiliki waktu untuk bereaksi sebelum proposal berbahaya dieksekusi. Insiden ini mengingatkan pengguna DeFi bahwa risiko tidak hanya terbatas pada bug kode, tetapi juga parameter tata kelola, kontrol treasury, dan ambang batas suara. Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Firma intelijen blockchain TRM Labs telah merinci eksploitasi pengambilalihan tata kelola terhadap protokol Token of Power yang menguras sekitar $1,58 juta dalam WETH.

Menurut analisis TRM, penyerang mengeksploitasi kelemahan dalam pengaturan DAO Aragon protokol: ketiadaan timelock. Hal itu memungkinkan penyerang untuk mengusulkan, memberikan suara pada, dan mengeksekusi tindakan tata kelola yang berbahaya dalam satu blok tunggal.

Pelaku dikabarkan mendanai operasi tersebut dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup token TOP untuk mendapatkan kekuatan suara mayoritas, mencetak 10 miliar TOP baru, dan menukar token tersebut untuk WETH melalui pool Balancer sebelum mengalihkan dana kembali melalui Tornado Cash.

Mengapa Timelock Penting

Eksploitasi ini adalah contoh jelas tentang bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Pemungutan suara berbasis token mungkin terlihat terdesentralisasi di atas kertas, tetapi jika aktor jahat dapat dengan cepat membeli kekuatan suara dan mengeksekusi perubahan tanpa penundaan, sistem tata kelola dapat menjadi permukaan serangan.

Timelock dimaksudkan untuk memberi waktu kepada pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa penundaan itu, suara yang bermusuhan dapat menjadi kerugian sebelum siapa pun dapat menghentikannya.

Mengapa Ini Penting

Bagi pengguna DeFi, kisah ini adalah pengingat bahwa risiko kontrak pintar tidak terbatas pada bug kode. Parameter tata kelola, kontrol perbendaharaan, dan ambang batas pemungutan suara bisa sama pentingnya.

Hal ini juga menyoroti bagaimana mixer dan pool likuiditas dapat digunakan di sekitar eksploitasi tanpa menjadi protokol yang dieksploitasi itu sendiri.

Yang Perlu Diperhatikan Selanjutnya

Hal berikutnya yang perlu diperhatikan adalah apakah dana yang dicuri bergerak lagi dan apakah protokol, Aragon, atau penyedia likuiditas yang terdampak menerbitkan detail pemulihan lebih lanjut.

Artikel tidak boleh mengatakan Tornado Cash itu sendiri diretas.

Konteks Pasar

Bagi Bitcoinist, kisah ini berada dalam pergeseran yang lebih luas di crypto di mana infrastruktur, keamanan, tata kelola, dan utilitas token menjadi sama pentingnya dengan pergerakan harga jangka pendek. Trader masih peduli dengan momentum, tetapi mereka juga perlu memahami sistem, risiko, dan perubahan produk di balik berita utama.

Sudut pandang yang berguna bukanlah melebih-lebihkan perkembangan ini, tetapi menjelaskan mengapa hal ini termasuk dalam percakapan pasar harian. Kisah crypto yang kuat semakin berasal dari pembaruan protokol, pemberitahuan resmi, laporan keamanan, catatan pengadilan, dan data on-chain daripada sekadar komentar ulangan saja.

Kesimpulan editorial harus tetap berdasar: sumber mengkonfirmasi perkembangan crypto yang bermakna, tetapi implikasinya bergantung pada adopsi, pengungkapan lanjutan, atau bukti on-chain lebih lanjut. Keseimbangan itu menjaga kegunaan artikel tanpa bergantung pada hype atau klaim yang tidak didukung.

Dari sudut pandang editorial, hal ini membuat kisah tersebut layak diliput sebagai bagian dari lingkungan operasi crypto yang lebih luas pada hari itu, bukan sebagai siklus hype yang berdiri sendiri. Versi terkuat dari artikel ini harus tetap dekat dengan sumber terverifikasi, menjelaskan risiko atau peluang praktis, dan menyisakan ruang untuk tindak lanjut begitu lebih banyak data resmi, pengajuan, atau pernyataan proyek tersedia.

Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Pertanyaan Terkait

QApa yang dijelaskan oleh TRM Labs tentang insiden pada protokol Token of Power?

ATRM Labs menjelaskan bahwa terjadi eksploitasi pengambilalihan governance pada protokol Token of Power yang mengakibatkan dana sekitar $1,58 juta dalam bentuk WETH dikuras.

QBagaimana penyerang berhasil melakukan eksploitasi tersebut menurut analisis TRM?

AMenurut analisis TRM, penyerang mengeksploitasi kelemahan pada pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi governance jahat dalam satu blok yang sama.

QMengapa timelock penting dalam sistem governance seperti yang dijelaskan dalam artikel?

ATimelock penting karena memberikan waktu bagi pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa jeda waktu ini, suara yang bermusuhan dapat langsung menjadi saluran pengurasan dana sebelum ada yang bisa menghentikannya.

QApa pesan penting dari insiden ini bagi pengguna DeFi?

AInsiden ini mengingatkan pengguna DeFi bahwa risiko dalam kontrak pintar tidak terbatas pada bug kode. Parameter governance, kontrol treasuri, dan ambang batas pemungutan suara bisa sama pentingnya dengan keamanan kode itu sendiri.

QApa saja langkah-langkah yang dilakukan penyerang dalam menjalankan eksploitasi ini?

APenyerang mendanai operasi dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup banyak token TOP untuk mendapatkan kekuatan voting mayoritas, mencetak 10 miliar TOP baru, menukar token tersebut menjadi WETH melalui pool Balancer, dan kemudian mengarahkan dana kembali melalui Tornado Cash.

Bacaan Terkait

Aave Secara Bertahap Mengeluarkan 75 Aset Cadangan dengan Tingkat Penggunaan Rendah dari Daftarnya! Ini Detailnya

Aave, protokol pinjaman terkemuka di sektor Keuangan Terdesentralisasi (DeFi), mengumumkan restrukturisasi menyeluruh untuk meningkatkan efisiensi platform. Pendiri Aave, Stani Kulechov, menyatakan protokol akan secara bertahap menghentikan aset dengan utilitas rendah dan mengurangi operasinya di beberapa jaringan blockchain. Menurut pengumuman, Aave berencana menghentikan dukungan untuk 50 aset cadangan di jaringannya sendiri yang kurang dimanfaatkan. Selain itu, dukungan untuk 25 aset cadangan di jaringan Sonic, Scroll, zkSync, Metis, Soneium, dan Aptos juga akan dihentikan. Secara total, 75 aset cadangan dengan penggunaan rendah akan terdampak. Langkah ini bertujuan memastikan penggunaan sumber daya platform yang lebih efisien dan fokus pada aset yang paling diminati pengguna. Restrukturisasi diperkirakan akan memengaruhi aset cadangan senilai sekitar $98,1 juta dan posisi pinjaman senilai $15,6 juta. Aave menyatakan proses penghentian dukungan akan dilakukan bertahap dengan rencana transisi untuk meminimalkan ketidaknyamanan pengguna. Para ahli mencatat bahwa penghapusan aset dengan likuiditas rendah atau utilitas minimal merupakan praktik umum di industri protokol DeFi. Keputusan seperti ini dapat membantu platform mengurangi biaya pemeliharaan sekaligus meningkatkan keamanan dan efisiensi operasional. Analis percaya bahwa meski restrukturisasi dapat menyebabkan redistribusi likuiditas dalam jangka pendek, langkah ini dapat mendukung tujuan Aave menciptakan ekosistem yang lebih efisien dan berkelanjutan dalam jangka panjang.

cryptonews.ru4m yang lalu

Aave Secara Bertahap Mengeluarkan 75 Aset Cadangan dengan Tingkat Penggunaan Rendah dari Daftarnya! Ini Detailnya

cryptonews.ru4m yang lalu

China Business Journal mengungkap skema pemerasan mata uang kripto

Koran bisnis China Business Journal memperingatkan perusahaan-perusahaan tentang penipu yang memakai nama media tersebut untuk memeras uang kripto. Menurut redaksi, pelaku tak dikenal mengirimkan email berpura-pura sebagai staf koran dan menuntut transfer Bitcoin dengan ancaman akan menerbitkan bahan kompromi. Penipu dikabarkan menggunakan alamat Proton Mail. Dalam email palsu itu, klaim dibuat bahwa investigasi jurnalistik rahasia telah mendapatkan informasi yang bisa merusak reputasi perusahaan, dan dimintalah pembayaran dalam kripto agar informasi tidak dipublikasikan. Redaksi China Business Journal menegaskan tidak terlibat dalam pesan-pesan semacam itu, tidak menggunakan metode kerja seperti itu, tidak meminta bayaran untuk menahan publikasi, dan tidak melakukan negosiasi serupa dengan pelaku bisnis. Semua email tersebut harus dianggap sebagai penipuan. Media itu menduga pelaku sengaja memakai nama media negara yang terpercaya untuk mendapatkan kepercayaan korban. Tujuannya adalah memaksa perusahaan mengambil keputusan terburu-buru di bawah ancaman kerusakan reputasi. China Business Journal telah mulai mengumpulkan bukti penyalahgunaan namanya, menganalisis isi email, dan menyiapkan materi untuk diserahkan kepada penegak hukum. Koran juga berhak menuntut pertanggungjawaban pidana dan perdata terhadap pelaku. Perusahaan disarankan memeriksa dengan cermat semua komunikasi yang mengatasnamakan koran, tidak mentransfer kripto ke pihak tidak dikenal, dan melaporkan kejadian serupa kepada pihak berwajib. Investigasi oleh koran akan terus berlanjut.

cryptonews.ru14m yang lalu

China Business Journal mengungkap skema pemerasan mata uang kripto

cryptonews.ru14m yang lalu

Trading

Spot
活动图片