Eksploitasi Tata Kelola Token of Power Menguras $1,58 Juta WETH, Kata TRM

bitcoinistDipublikasikan tanggal 2026-06-14Terakhir diperbarui pada 2026-06-14

Abstrak

Firma intelijen blockchain TRM Labs mengungkap eksploitasi pengambilalihan tata kelola (governance takeover) terhadap protokol Token of Power yang mengakibatkan kerugian sekitar $1,58 juta dalam WETH. Menurut analisis TRM, penyerang memanfaatkan kelemahan dalam pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi tata kelola jahat dalam satu blok tunggal. Pelaku didanai dengan 662 ETH yang ditarik dari Tornado Cash, lalu membeli cukup token TOP untuk memperoleh kekuatan suara mayoritas. Setelah itu, penyerang mencetak 10 miliar token TOP baru dan menukarnya dengan WETH melalui pool Balancer sebelum mengalirkan kembali dananya melalui Tornado Cash. Eksploitasi ini menjadi contoh nyata bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Tanpa timelock, pengguna, pengembang, dan tim keamanan tidak memiliki waktu untuk bereaksi sebelum proposal berbahaya dieksekusi. Insiden ini mengingatkan pengguna DeFi bahwa risiko tidak hanya terbatas pada bug kode, tetapi juga parameter tata kelola, kontrol treasury, dan ambang batas suara. Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Firma intelijen blockchain TRM Labs telah merinci eksploitasi pengambilalihan tata kelola terhadap protokol Token of Power yang menguras sekitar $1,58 juta dalam WETH.

Menurut analisis TRM, penyerang mengeksploitasi kelemahan dalam pengaturan DAO Aragon protokol: ketiadaan timelock. Hal itu memungkinkan penyerang untuk mengusulkan, memberikan suara pada, dan mengeksekusi tindakan tata kelola yang berbahaya dalam satu blok tunggal.

Pelaku dikabarkan mendanai operasi tersebut dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup token TOP untuk mendapatkan kekuatan suara mayoritas, mencetak 10 miliar TOP baru, dan menukar token tersebut untuk WETH melalui pool Balancer sebelum mengalihkan dana kembali melalui Tornado Cash.

Mengapa Timelock Penting

Eksploitasi ini adalah contoh jelas tentang bagaimana desain tata kelola dapat menjadi risiko keamanan langsung. Pemungutan suara berbasis token mungkin terlihat terdesentralisasi di atas kertas, tetapi jika aktor jahat dapat dengan cepat membeli kekuatan suara dan mengeksekusi perubahan tanpa penundaan, sistem tata kelola dapat menjadi permukaan serangan.

Timelock dimaksudkan untuk memberi waktu kepada pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa penundaan itu, suara yang bermusuhan dapat menjadi kerugian sebelum siapa pun dapat menghentikannya.

Mengapa Ini Penting

Bagi pengguna DeFi, kisah ini adalah pengingat bahwa risiko kontrak pintar tidak terbatas pada bug kode. Parameter tata kelola, kontrol perbendaharaan, dan ambang batas pemungutan suara bisa sama pentingnya.

Hal ini juga menyoroti bagaimana mixer dan pool likuiditas dapat digunakan di sekitar eksploitasi tanpa menjadi protokol yang dieksploitasi itu sendiri.

Yang Perlu Diperhatikan Selanjutnya

Hal berikutnya yang perlu diperhatikan adalah apakah dana yang dicuri bergerak lagi dan apakah protokol, Aragon, atau penyedia likuiditas yang terdampak menerbitkan detail pemulihan lebih lanjut.

Artikel tidak boleh mengatakan Tornado Cash itu sendiri diretas.

Konteks Pasar

Bagi Bitcoinist, kisah ini berada dalam pergeseran yang lebih luas di crypto di mana infrastruktur, keamanan, tata kelola, dan utilitas token menjadi sama pentingnya dengan pergerakan harga jangka pendek. Trader masih peduli dengan momentum, tetapi mereka juga perlu memahami sistem, risiko, dan perubahan produk di balik berita utama.

Sudut pandang yang berguna bukanlah melebih-lebihkan perkembangan ini, tetapi menjelaskan mengapa hal ini termasuk dalam percakapan pasar harian. Kisah crypto yang kuat semakin berasal dari pembaruan protokol, pemberitahuan resmi, laporan keamanan, catatan pengadilan, dan data on-chain daripada sekadar komentar ulangan saja.

Kesimpulan editorial harus tetap berdasar: sumber mengkonfirmasi perkembangan crypto yang bermakna, tetapi implikasinya bergantung pada adopsi, pengungkapan lanjutan, atau bukti on-chain lebih lanjut. Keseimbangan itu menjaga kegunaan artikel tanpa bergantung pada hype atau klaim yang tidak didukung.

Dari sudut pandang editorial, hal ini membuat kisah tersebut layak diliput sebagai bagian dari lingkungan operasi crypto yang lebih luas pada hari itu, bukan sebagai siklus hype yang berdiri sendiri. Versi terkuat dari artikel ini harus tetap dekat dengan sumber terverifikasi, menjelaskan risiko atau peluang praktis, dan menyisakan ruang untuk tindak lanjut begitu lebih banyak data resmi, pengajuan, atau pernyataan proyek tersedia.

Laporan ini didasarkan pada informasi dari laporan keamanan on-chain TRM Labs.

Pertanyaan Terkait

QApa yang dijelaskan oleh TRM Labs tentang insiden pada protokol Token of Power?

ATRM Labs menjelaskan bahwa terjadi eksploitasi pengambilalihan governance pada protokol Token of Power yang mengakibatkan dana sekitar $1,58 juta dalam bentuk WETH dikuras.

QBagaimana penyerang berhasil melakukan eksploitasi tersebut menurut analisis TRM?

AMenurut analisis TRM, penyerang mengeksploitasi kelemahan pada pengaturan Aragon DAO protokol, yaitu tidak adanya timelock. Hal ini memungkinkan penyerang mengusulkan, memberikan suara, dan mengeksekusi aksi governance jahat dalam satu blok yang sama.

QMengapa timelock penting dalam sistem governance seperti yang dijelaskan dalam artikel?

ATimelock penting karena memberikan waktu bagi pengguna, pengembang, dan tim keamanan untuk bereaksi sebelum sebuah proposal dapat dieksekusi. Tanpa jeda waktu ini, suara yang bermusuhan dapat langsung menjadi saluran pengurasan dana sebelum ada yang bisa menghentikannya.

QApa pesan penting dari insiden ini bagi pengguna DeFi?

AInsiden ini mengingatkan pengguna DeFi bahwa risiko dalam kontrak pintar tidak terbatas pada bug kode. Parameter governance, kontrol treasuri, dan ambang batas pemungutan suara bisa sama pentingnya dengan keamanan kode itu sendiri.

QApa saja langkah-langkah yang dilakukan penyerang dalam menjalankan eksploitasi ini?

APenyerang mendanai operasi dengan 662 ETH yang ditarik dari Tornado Cash, membeli cukup banyak token TOP untuk mendapatkan kekuatan voting mayoritas, mencetak 10 miliar TOP baru, menukar token tersebut menjadi WETH melalui pool Balancer, dan kemudian mengarahkan dana kembali melalui Tornado Cash.

Bacaan Terkait

Xpeng dan Nio Gencar di Komputasi, Ideal Ganti Arsitektur

Pada 15 Juni, Li Auto memperkenalkan chip self-driving buatan sendiri, Ma He M100, yang dikembangkan khusus untuk L9 Livis generasi baru. CTO Li Auto, Xie Yan, menekankan bahwa fokusnya bukan hanya meningkatkan kecepatan, tetapi mengubah arsitektur chip secara fundamental. Di tengah tren produsen mobil yang berlomba-lomba mengembangkan chip sendiri pada tahun 2026, pesaing seperti Nio (chip Shenji NX9031), Xpeng (chip Turing), dan Huawei (MDC 810 Pro) umumnya mengandalkan angka TOPS (komputasi) sebagai senjata pemasaran utama. Namun, Li Auto memilih jalur berbeda dengan mengubah logika arsitektur dasar dari chip tersebut. Ma He M100 mengadopsi arsitektur Dynamic Data Flow, bukan arsitektur von Neumann tradisional. Pendekatan ini dirancang untuk komputasi paralel matriks berskala besar yang diperlukan untuk inferensi model AI (seperti VLA), dengan mengurangi bolak-balik data antara memori dan unit pemrosesan. Hasil klaim Li Auto adalah efisiensi komputasi efektif 3 kali lipat dibandingkan Nvidia Thor U dan penurunan latency 40%. Keberhasilan arsitektur ini mendapat pengakuan eksternal melalui penerimaan makalahnya di konferensi akademis bergengsi ISCA 2026. Namun, keunggulan 3x ini sangat tergantung pada algoritma Li Auto (VLA2.1) dan mungkin tidak berlaku untuk tugas komputasi umum. Dengan chip ini, Li Auto menyelesaikan rantai teknologi "full-stack" yang meliputi chip, compiler, sistem operasi (Star Ring OS), model AI, dan pengontrol domain, menciptakan ekosistem tertutup yang independen dari pemasok seperti Nvidia. Dalam peluncuran ini, CEO Li Xiang juga memperkenalkan visi "Mobil Cerdas Embadied" ("Four-in-One Embodied AI Car"), yang mendefinisikan mobil listrik sebagai asisten hidup yang dapat merasakan, berpikir, dan berkembang, menggeser persaingan dari sekadar fitur konfigurasi (seperti kulkas atau layar) ke kemampuan sistem. Li Auto menetapkan target ambisius untuk model self-driving Ma He VLA agar menyamai performa Tesla FSD V14 pada kuartal keempat tahun ini, dengan rincian peningkatan OTA bertahap mulai Juli hingga Desember. Di balik inovasi teknologi, tantangan finansial tetap ada. Pendapatan Li Auto turun pada Q4 2025, dengan margin yang menyempit. Namun, anggaran R&D tetap tinggi (sekitar 12 miliar yuan, 50% untuk AI). Target penjualan 2026 adalah 550.000 unit, sementara realisasi 2025 adalah 406.000 unit. Pengujian nyata akan dimulai pada kuartal ketiga dengan OTA pertama pada Juli dan peluncuran model baru. Sertifikasi akademis untuk arsitektur chip adalah langkah awal, tetapi penerimaan pasar dan kinerja dalam kondisi mengemudi sehari-hari akan menjadi penentu kesuksesan akhir.

marsbit37m yang lalu

Xpeng dan Nio Gencar di Komputasi, Ideal Ganti Arsitektur

marsbit37m yang lalu

Tahun Pertama Penerapan AI, Hanya Bilang Iya, Abai Risiko? Log Pelayaran Pengembangan Perangkat Lunak Sepenuhnya Sumber Terbuka

Tahun 2026 disebut sebagai era aplikasi AI. Kode dibuat semakin cepat, namun dengan pengawasan yang semakin sedikit saat diterapkan. Risiko dari kode yang ditulis AI sering kali tersembunyi dalam kode yang tampak benar secara sintaksis dan melewati semua pemeriksaan, tetapi dapat menyebabkan kebocoran data atau kerugian aset. Contoh nyata adalah insiden konfigurasi oracle cbETH Moonwell, di mana kesalahan semantik dalam harga melewati proses pengembangan dan pemeriksaan, mengakibatkan kerugian finansial yang signifikan. Risiko pengkodean AI telah berevolusi dari pelengkap lokal ke agen yang dapat membaca file, mengubah konfigurasi, menginstal dependensi, dan menghasilkan skrip infrastruktur, sehingga menciptakan jalur risiko yang lebih panjang dan sulit dilacak dalam rekayasa perangkat lunak. Untuk mengatasi masalah ini, Narwhal-Lab Universitas Peking meluncurkan proyek sumber terbuka **Narwhal AI Code Risks**. Proyek ini mengumpulkan dan mengkategorikan fragmen informasi risiko yang tersebar ke dalam tiga lapisan: `cases/` (peristiwa nyata), `inferred/` (sinyal awal), dan `scenarios/` (skenario risiko tipikal). Risiko diklasifikasikan menjadi 7 kategori: Rantai Pasok, Kerentanan Tingkat Kode, Konfigurasi Cloud & Infrastruktur, Risiko Agen, Risiko Domain Vertikal, Risiko Kekayaan Intelektual & Kepatuhan, serta Faktor Manusia. Tujuan proyek ini adalah untuk mengubah kasus risiko menjadi pengetahuan yang dapat digunakan kembali, membantu pengembang mengidentifikasi masalah serupa, menjadi basis sampel bagi peneliti keamanan, serta menyediakan aturan deteksi dan tolok ukur bagi vendor alat. Dengan menyediakan "log pelayaran" sumber terbuka untuk dunia perangkat lunak, proyek ini bertujuan untuk mencatat dan meneruskan pengalaman, sehingga pihak lain tidak perlu terjebak dalam perangkap yang sama.

marsbit38m yang lalu

Tahun Pertama Penerapan AI, Hanya Bilang Iya, Abai Risiko? Log Pelayaran Pengembangan Perangkat Lunak Sepenuhnya Sumber Terbuka

marsbit38m yang lalu

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

Penulis berpendapat bahwa peluang investasi terbesar dalam eksplosifnya SpaceX saat ini bukan pada saham SpaceX itu sendiri (yang mahal dan masih rugi), melainkan pada para pemasoknya. Ini mengikuti pola sejarah seperti rantai pasokan Apple, Tesla, dan NVIDIA, di mana perusahaan "super terminal" mendorong pertumbuhan luar biasa bagi pemasoknya. SpaceX mengalokasikan ratusan miliar dolar untuk pengeluaran modal tahunan, didanai terutama oleh bisnis Starlink yang menguntungkan. Uang ini dialirkan ke pengembangan roket (untuk menurunkan biaya peluncuran) dan AI/pusat data orbital. Pesanan pembelian besar-besaran ini mengalir ke tiga jenis pemasok: 1. **Pengganti yang Sulit:** NVIDIA (GPU & CUDA), Eutelsat (spektrum satelit), Filtronic (penguat sinyal), Materion (berilium), STMicroelectronics (chip antena). 2. **Pengganti yang Mahal:** Honeywell (kontrol penerbangan), Carpenter Technology (baja khusus), Hexcel (serat karbon), Broadcom (pertukaran data). 3. **Pemasok Produksi Massal:** Wistron NeWeb (perakitan terminal Starlink), dan beberapa perusahaan Tiongkok seperti Shenzhen Sunway (konektor), Paixin New Materials (tempaan), Western Superconductor (paduan niobium), Yingliu Co. (cetakan), serta perusahaan seperti Trimble (sinkronisasi waktu) dan Astronics (distribusi daya). Mengapa sekarang adalah saat yang tepat? (1) Volume pembelian SpaceX baru akan meningkat pesat (target 100 peluncuran/tahun, 3000 juta terminal Starlink). (2) Transparansi data melalui IPO memungkinkan pelacakan pesanan. (3) Siklus rantai pasokan mirip dengan tahap awal Tesla (sekitar 2018), menawarkan peluang pertumbuhan jangka panjang. Kesimpulannya, alih-alih membeli saham SpaceX yang fantastis, investor dapat mempertimbangkan perusahaan-perusahaan di balik layar yang menerima pesanan besar dan stabil, terlepas dari volatilitas harga saham SpaceX. Namun, setiap perusahaan perlu dianalisis secara individual dengan mempertimbangkan risiko seperti siklus komoditas, geopolitik, dan perubahan teknologi.

marsbit1j yang lalu

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

marsbit1j yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

Pondasi valuasi triliunan dolar SpaceX: Siapa yang membagi ratusan miliar belanja modal tahunan Elon Musk? Alih-alih berinvestasi langsung di SpaceX yang IPO dengan valuasi tinggi dan masih rugi, peluang mungkin lebih baik pada rantai pasokannya. Sejarah menunjukkan bahwa raksasa teknologi seperti Apple, Tesla, dan Nvidia telah menciptakan kekayaan besar bagi pemasok mereka. SpaceX beroperasi dengan model: Layanan internet satelit Starlink menghasilkan uang → mendanai pengembangan roket untuk menekan biaya peluncuran → meluncurkan perangkat keras AI ke luar angkasa dengan biaya rendah → menyewakan daya komputasi AI untuk pendapatan baru. Siklus ini menghasilkan pesanan pembelian ratusan miliar dolar AS setiap tahun. Pemasok dapat dikategorikan dalam tiga kelompok: 1. **Pengganti sulit atau tidak mungkin**: NVIDIA (GPU untuk superkomputer), Eutelsat (spektrum radio satelit), Filtronic (amplifier sinyal satelit), Materion (logam berilium), STMicroelectronics (chip antena). 2. **Secara teknis dapat diganti, tetapi biaya peralihannya tinggi**: Honeywell (sistem kendali penerbangan), Carpenter Technology (baja paduan khusus), Hexcel (serat karbon), Broadcom (pertukaran data), Linde (gas industri). 3. **Memerlukan produksi massal yang stabil dengan biaya rendah**: Perusahaan-perusahaan ini memasok komponen untuk perangkat terminal Starlink dan roket. Contohnya termasuk Wistron NeWeb (kontrak perakitan), serta beberapa perusahaan China seperti Sunway Communication (konektor), Paike New Materials (komponen tempa), Western Superconducting (paduan niobium), Yingliu Co (komponen cor). Perusahaan seperti Trimble, Astronics, dan CTS juga menyediakan komponen penting. Mengapa sekarang adalah saat yang tepat? Karena volume pembelian SpaceX baru akan meningkat (target 100 peluncuran/tahun, 30 juta terminal Starlink), transparansi melalui IPO memungkinkan pelacakan pesanan, dan siklus rantai pasokan serupa dengan Tesla pada 2018 - masih di tahap awal pertumbuhan yang curam. Intinya: Pesanan pembelian tahunan SpaceX yang besar, terlepas dari harga sahamnya, akan mengalir ke pemasoknya dan menjadi pendapatan tetap mereka. Inilah peluang yang mungkin lebih dapat diakses daripada berinvestasi langsung di saham SpaceX.

链捕手1j yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

链捕手1j yang lalu

Trading

Spot
Futures
活动图片