Crypto Prices

Binance detiene un ataque de gobernanza de $1.2 millones a un DAO

antes de 3 horas
3 minutos leídos
2 vistas

Detección de un Ataque Malicioso

El 18 de agosto, Binance anunció que su equipo de seguridad logró detener una propuesta de gobernanza maliciosa que podría haber expuesto aproximadamente 1.2 millones de dólares en tokens de una organización autónoma descentralizada (DAO) no identificada. El intercambio de criptomonedas informó que sus sistemas de monitoreo detectaron de manera independiente la propuesta con menos de 48 horas antes de su ejecución.

Acciones de Mitigación

Tras identificar la amenaza, Binance contactó al proyecto afectado y coordinó con otros intercambios centralizados para cerrar los depósitos del token en cuestión. Según el relato publicado por Binance, el proyecto votó en contra de la propuesta antes de que pudiera ejecutarse, lo que resultó en que no se perdieran fondos.

Detalles del Ataque

El intercambio explicó que el atacante intentó explotar una debilidad en el mecanismo de gobernanza en cadena del proyecto. Se alegó que el umbral para crear una propuesta era lo suficientemente bajo como para permitir que el atacante eludiera los requisitos del protocolo. Sin embargo, la compañía no detalló cuáles eran esos requisitos ni cómo la propuesta habría accedido al tesoro. Tampoco se reveló si el atacante acumuló tokens de gobernanza, tomó prestado poder de voto o incluyó instrucciones maliciosas en el código ejecutable.

«La protección del usuario no solo implica defender nuestra propia plataforma, sino también fortalecer el ecosistema más amplio contra ataques. Recientemente, nuestro equipo de seguridad detectó y ayudó a prevenir un ataque de gobernanza de 1.2 millones de dólares en el protocolo de un proyecto. Este caso demuestra lo que significa la seguridad por diseño»

– Binance

Funcionamiento de los Sistemas de Gobernanza

Los sistemas de gobernanza permiten a los titulares de tokens votar sobre el gasto del tesoro, actualizaciones y configuraciones del protocolo. Un atacante puede ganar control cuando los umbrales de propuesta son bajos, la participación en la votación es débil o los plazos de ejecución son demasiado cortos para que los delegados respondan. En este caso, el proceso de votación del DAO afectado proporcionó suficiente tiempo para la intervención, aunque Binance indicó que quedaban menos de dos días.

Medidas Preventivas y Resultados

El intercambio no reveló cuándo se presentó la propuesta ni la fecha límite de ejecución precisa. Después de identificar la propuesta, Binance contactó al proyecto y a otros intercambios que listaban su token. Estas plataformas cerraron los depósitos como medida de precaución en caso de que la propuesta pasara y el atacante intentara mover tokens del tesoro a través de lugares centralizados. Aunque el cierre de depósitos no habría detenido la propuesta maliciosa en sí, habría restringido una posible ruta para vender, convertir o lavar tokens comprometidos después de la ejecución.

Conclusiones y Recomendaciones

Finalmente, la comunidad del proyecto votó en contra de la propuesta. Binance no especificó cuántos votos la rechazaron, si los delegados cambiaron posiciones anteriores o si los administradores del proyecto utilizaron autoridad de emergencia. Jimmy Su, Director de Seguridad de Binance, afirmó que su equipo identificó una amenaza que «ningún proveedor de seguridad externo había señalado». Esta declaración no ha sido confirmada por el proyecto no identificado ni por firmas de seguridad independientes.

El intercambio no identificó el proyecto, el token afectado, la plataforma de gobernanza ni los intercambios cooperantes. Tampoco se publicaron el identificador de la propuesta, la dirección del contrato, el registro de votos ni las transacciones relevantes de la blockchain. Estas omisiones impiden la verificación independiente de la exposición de 1.2 millones de dólares y la línea de tiempo de intervención. Por lo tanto, la cifra debe considerarse como una estimación de Binance en lugar de un monto de pérdida verificado.

Impacto en el Mercado y Futuras Medidas

Además, no hubo una reacción del mercado identificable, ya que el activo afectado sigue sin ser revelado. No se movieron fondos bajo la propuesta, lo que significa que el caso representa un intento de ataque en lugar de un robo de tesorería completado. Este incidente se suma a otros ataques que han utilizado procesos de gobernanza para acceder a activos del protocolo.

Para evitar que situaciones como esta se repitan, el proyecto necesitaría cambiar las reglas que permitieron que la propuesta llegara a votación. Las medidas posibles incluyen umbrales de presentación más altos, períodos de bloqueo más largos, requisitos de quórum y revisiones independientes de propuestas ejecutables. La autoridad de cancelación de emergencia también puede detener acciones maliciosas, aunque introduce un control centralizado.

Los proyectos deben equilibrar la intervención rápida con el modelo de gobernanza prometido a los titulares de tokens. Binance no ha indicado si el proyecto afectado implementó esos cambios. Tampoco ha anunciado planes para publicar más detalles técnicos o identificar el proyecto una vez que se haya mitigado el riesgo inmediato. Un análisis postmortem público permitiría a los usuarios confirmar la votación, entender la vulnerabilidad y evaluar si el mismo camino sigue abierto. Hasta entonces, la intervención exitosa y la exposición de 1.2 millones de dólares se basan principalmente en el relato de Binance.

Popular