BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
DeFi

Alguien compró 4 millones en BONK para robar 20: así se vació la tesorería de BonkDAO ganando una votación

Gastar cuatro millones de dólares para llevarse veinte. Esa es la aritmética del asalto que vació la tesorería de BonkDAO, la organización que gobierna el memecoin BONK en Solana, entre el…

FretchCop 6 min de lectura
Alguien compró 4 millones en BONK para robar 20: así se vació la tesorería de BonkDAO ganando una votación

Gastar cuatro millones de dólares para llevarse veinte. Esa es la aritmética del asalto que vació la tesorería de BonkDAO, la organización que gobierna el memecoin BONK en Solana, entre el domingo y el lunes. No hubo un fallo en el código, ni una clave privada filtrada, ni un enlace de phishing. Hubo una votación, y el atacante compró los votos suficientes para ganarla.

El resultado: unos 4,43 billones de tokens BONK, valorados en cerca de 20 millones de dólares, salieron del arca comunitaria hacia una cartera que el asaltante controlaba, según reconstruyeron CoinDesk, Chainalysis y Lookonchain. La propia BonkDAO confirmó el ataque el 7 de julio. El precio de BONK cayó en torno a un 7% en 24 horas hasta rondar los 0,0544 dólares. Y la comunidad cripto lleva desde entonces discutiendo si esto fue un robo o, simplemente, alguien usando las reglas tal y como estaban escritas.

Cómo se compra una votación

El diseño de una DAO parte de una idea sencilla: quien tiene tokens, vota; quien tiene más tokens, pesa más. En una tesorería que se mueve por votación pública, esa idea tiene un precio de mercado, y el atacante lo calculó al céntimo.

Para que una propuesta se ejecutase en BonkDAO hacía falta reunir votos afirmativos equivalentes al 1% del suministro de BONK, el llamado quórum. Entre el 4 y el 5 de julio, una cartera anónima fue acumulando exactamente esa cantidad: gastó alrededor de 4,4 millones de dólares comprando BONK en los exchanges Bybit y Binance, y completó el resto pidiendo tokens prestados en protocolos de préstamo DeFi, según los flujos que rastreó Lookonchain. La propuesta que iba a votar ya estaba sobre la mesa desde el 30 de junio: pedía, sin rodeos, transferir la tesorería a una dirección concreta.

$4,4M → $20M
Lo que costó comprar el quórum frente a lo que se llevó de la tesorería. Un retorno de casi cinco a uno sobre el capital del ataque.

Siete carteras contra dieciocho mil

La votación es donde el mecanismo enseña su punto débil. La propuesta, titulada "BIP #76 - Sowellian BonkDAO", se aprobó con apenas siete carteras participando, frente a más de 18.000 miembros que ni se presentaron. La participación fue del 2,9%. En ese vacío, el voto del atacante lo decidió todo: el "sí" se impuso con un 99,9%, que en la práctica era una sola parte votándose a sí misma.

El margen sobre el quórum fue mínimo, casi de laboratorio: 882.380 millones de BONK a favor contra un umbral de 879.950 millones. Es decir, el asaltante reunió justo lo imprescindible para cruzar la línea y ni un token de más. Debajo de la retórica de la propuesta, que hablaba de "reconstruir desde las cenizas" y prometía tokens a todos los que votaran a favor, se escondía la única instrucción que importaba: mover 4,43 billones de BONK a su cartera.

2,9%
Participación en la votación
7
Carteras que votaron (de 18.000+)
99,9%
Votos a favor
La propuesta se leía menos como una moción de gobierno y más como una fanfarronada: prometía "reconstruir desde las cenizas, monetizar las tenencias, parar la hemorragia". La letra pequeña autorizaba a vaciar el arca.

El rastro del dinero

Una vez aprobada la propuesta, cerca de 20 millones en BONK se movieron de forma automática al monedero del atacante. Nueve horas después, unos 188.000 dólares viajaron a un exchange, probablemente para convertirlos a dinero real, mientras que los 19 millones restantes fueron a parar a una cartera multisig, que exige varias firmas para mover fondos, según Chainalysis. Poco más de una hora tras el drenaje, el asaltante empezó a vender los BONK que había comprado para el ataque, colocando alrededor de 5,3 millones de dólares. Se quedó con el botín de la tesorería y se deshizo del capital que usó para tomarla.

Por si el gesto no era bastante claro, cambió el nombre de la organización a "Sowellian BonkDAO". El exchange surcoreano Upbit reaccionó suspendiendo temporalmente los depósitos y retiradas de BONK para cortar una vía de salida. BonkDAO, que controlaba en torno al 15-16% del suministro total del token, dice haber identificado las carteras de exchange usadas antes de la votación y asegura que trabaja con exchanges, puentes, la Fundación Solana y las fuerzas de seguridad para rastrear y, si es posible, congelar los fondos.

¿Robo o uso de las reglas?

Aquí es donde el caso se pone incómodo. Cada paso del ataque fue una transacción válida: comprar tokens es legal, votar una propuesta es el funcionamiento normal de la DAO, y ejecutar el resultado de una votación aprobada es, literalmente, para lo que se diseñó el sistema. Algunos observadores on-chain defienden que el atacante no forzó ninguna cerradura, sino que aprovechó un diseño de gobernanza endeble.

BonkDAO y las firmas de análisis lo tratan como un ataque, y la intervención de las autoridades apunta en esa dirección. Pero la distinción importa menos que la lección de fondo: una tesorería que puede vaciar quien reúna una mayoría temporal solo está tan protegida como caro sea comprar esa mayoría. Y aquí, comprarla costó una quinta parte de lo que había dentro.

El fallo que nadie parcheó

Lo llamativo es que las defensas contra este tipo de asalto son conocidas desde hace años. Los timelocks, que imponen un retardo entre la aprobación de una propuesta y su ejecución, dan tiempo a la comunidad a detectar la maniobra y frenarla. Los multisig obligatorios añaden supervisión humana a cualquier movimiento de tesorería. Y un quórum más alto encarece el intento hasta hacerlo inviable. BonkDAO no tenía ninguna de esas salvaguardas, o al menos ninguna lo bastante robusta para detener a alguien dispuesto a poner 4 millones sobre la mesa.

No es un caso aislado en Solana. En marzo, atacantes secuestraron el dominio de bonk.fun, una de las plataformas de lanzamiento de memecoins de la red, cambiando el aviso de "aceptar términos de servicio" por un script que drenaba los monederos conectados, aunque el daño quedó acotado. Y apenas unas horas antes del golpe a BonkDAO, la firma de seguridad Blockaid alertó de un exploit activo de 6 millones contra el protocolo de rendimiento Summer.fi. El patrón se repite porque la ecuación sigue saliendo a favor del atacante.

Cómo se blinda una tesorería DAO
  • Timelock: retardo entre aprobar y ejecutar, para dar margen de reacción.
  • Multisig de emergencia: varias firmas humanas para mover fondos grandes.
  • Quórum alto: encarecer la compra de una mayoría hasta hacerla inviable.
  • Límites de tesorería: topes por propuesta que impidan vaciarla de una vez.

Qué hay que vigilar

Tres frentes marcarán las próximas semanas. El primero, si los 19 millones aparcados en la cartera multisig llegan a recuperarse: una vez pasan por puentes o mezcladores, la tasa de recuperación en el sector es baja, y la colaboración de Upbit y otros exchanges será decisiva. El segundo, cómo aguanta el precio de BONK, porque más allá de la caída inicial el golpe erosiona la confianza en la infraestructura del proyecto y en la tesorería que financia su desarrollo. Y el tercero, el más amplio: si otras DAOs con tesorerías gordas y quórums baratos toman nota y añaden timelocks y multisig antes de que les toque a ellas. Mientras gastar cuatro millones para robar veinte siga siendo un negocio, el guion volverá a repetirse.

Documentación: CoinDesk, Chainalysis, Lookonchain, Crypto Briefing, Coinpedia, Protos, Bitcoin.com, BonkDAO.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba