Exploit en BonkDAO: Cómo robaron 20 millones de dólares en tokens BONK mediante un voto malicioso
El 6 de julio de 2026, BonkDAO confirmó el robo de aproximadamente 20 millones de dólares en tokens BONK de su tesorería a través de una propuesta de gobernanza maliciosa en la plataforma Realms de Solana. El incidente es un ataque clásico de captura de gobernanza: el atacante gastó unos 4 millones de dólares para a...
El 6 de julio de 2026, BonkDAO confirmó el robo de aproximadamente 20 millones de dólares en tokens BONK de su tesorería a través de una propuesta de gobernanza maliciosa en la plataforma Realms de Solana.
El incidente es un ataque clásico de captura de gobernanza: el atacante gastó unos 4 millones de dólares para acumular suficientes BONK, aprobar el voto y transferir la tesorería a su propia billetera.
Este exploit pone de relieve una debilidad estructural crítica en los sistemas de gobernanza con peso por token (un token, un voto) que los investigadores de seguridad llevan advirtiendo durante todo 2026.
Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen tokeConceptual illustration of a DAO governance exploit — the July 2026 BonkDAO attack weaponized the on-chain voting system itself.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
openai.com
El 6 de julio de 2026, BonkDAO —la organización autónoma descentralizada detrás de la memecoin BONK en Solana— confirmó que aproximadamente 20 millones de dólares en tokens BONK fueron robados de su tesorería. El atacante no explotó un error en un contrato inteligente ni manipuló un oráculo de precios. Simplemente se votó a sí mismo el dinero utilizando el propio sistema de gobernanza de la DAO INC. Esto es lo que ocurrió, cómo funcionó y por qué es un momento decisivo para la seguridad DeFi en 2026.
¿Qué pasó? Un ataque a la gobernanza, no una vulnerabilidad técnica
BonkDAO informó el 6 de julio que una entidad desconocida había retirado aproximadamente 20 millones de dólares en BONK de la tesorería del proyecto en Solana al aprobar una propuesta de gobernanza maliciosa en la plataforma Realms —la misma herramienta que muchas DAOs de Solana usan para votar en cadena I. El ataque fue un , no un hackeo a nivel de código .
Studio Global AI
Continúe su investigación
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
¿Cuál es la respuesta corta a "Exploit en BonkDAO: Cómo robaron 20 millones de dólares en tokens BONK mediante un voto malicioso"?
El 6 de julio de 2026, BonkDAO confirmó el robo de aproximadamente 20 millones de dólares en tokens BONK de su tesorería a través de una propuesta de gobernanza maliciosa en la plataforma Realms de Solana.
¿Cuáles son los puntos clave a validar primero?
El 6 de julio de 2026, BonkDAO confirmó el robo de aproximadamente 20 millones de dólares en tokens BONK de su tesorería a través de una propuesta de gobernanza maliciosa en la plataforma Realms de Solana. El incidente es un ataque clásico de captura de gobernanza: el atacante gastó unos 4 millones de dólares para acumular suficientes BONK, aprobar el voto y transferir la tesorería a su propia billetera.
¿Qué debo hacer a continuación en la práctica?
Este exploit pone de relieve una debilidad estructural crítica en los sistemas de gobernanza con peso por token (un token, un voto) que los investigadores de seguridad llevan advirtiendo durante todo 2026.
Según la declaración de BonkDAO, el atacante utilizó billeteras de exchanges para acumular tokens BONK antes de la propuesta, acumulando suficiente peso de voto para impulsar la transferencia maliciosa CN. Un análisis en cadena de investigadores de blockchain estimó posteriormente que el atacante gastó aproximadamente 4 millones de dólares para adquirir la influencia de voto suficiente BM.
Cómo el atacante subvirtió el mecanismo de votación
El exploit aprovechó una característica fundamental del diseño de votación con peso por token: un token equivale a un voto.
Acumulación de votos: El atacante construyó silenciosamente una gran posición en BONK durante varios días usando billeteras de exchanges, que BonkDAO identificó como utilizadas para "acumular influencia de voto" CN.
Presentación y aprobación de la propuesta: Una vez que el atacante obtuvo la mayoría del poder de voto, presentó una propuesta maliciosa que autorizaba la transferencia de los fondos de la tesorería a su propia billetera. Según las reglas de gobernanza de Realms, la propuesta se aprobó legítimamente —el sistema simplemente reflejó el consenso de los tenedores de tokens INN.
Sin explotación de errores: El atacante no necesitó encontrar una vulnerabilidad en ningún contrato inteligente. Explotó el propio proceso de gobernanza, convirtiendo la infraestructura democrática de la DAO en un mecanismo de saqueo IN.
Este ataque se diferencia de los ataques de gobernanza asistidos por flash loans (como el caso de Beanstalk de 2022, de 182 millones de dólares) en un aspecto clave: el atacante de BonkDAO acumuló tenencias genuinas de tokens con el tiempo, en lugar de pedir prestado y devolver en una sola transacción. Pero ambos métodos exponen la misma debilidad raíz: cualquiera con suficientes tokens puede aprobar cualquier propuestaIBA.
Esfuerzos de recuperación en marcha
Hasta el 7 de julio de 2026, BonkDAO había anunciado las siguientes medidas de respuesta:
Denuncia a las autoridades — La DAO dijo que había informado a las agencias de aplicación de la ley y estaba cooperando con las investigaciones TNC.
Coordinación con exchanges — El proyecto está trabajando con exchanges de criptomonedas para congelar o rastrear los fondos robados que han comenzado a moverse a plataformas de trading BN. Los exchanges surcoreanos Upbit y Bithumb suspendieron temporalmente los depósitos y retiros de BONK tras el incidente B.
Participación de la Solana Foundation — BonkDAO se está coordinando con la Solana Foundation en los esfuerzos de respuesta BN.
Monitoreo y rastreo — El equipo está siguiendo la actividad de la billetera del atacante para identificar patrones de movimiento C.
No se habían hecho públicos anuncios sobre reversiones en cadena, reemisión de tokens o compensación para los tenedores afectados en las consecuencias inmediatas CN.
Implicaciones más amplias para la votación con peso por token y la seguridad DeFi
El incidente de BonkDAO no es un evento aislado. Es el ejemplo más reciente y de mayor perfil de una vulnerabilidad estructural que los investigadores de seguridad han estado documentando durante todo 2026.
La votación con peso por token es estructuralmente frágil
Cualquier sistema de gobernanza donde el poder de voto sea proporcional a las tenencias de tokens es susceptible a la "captura de gobernanza" —un atacante con suficientes fondos puede simplemente comprar o pedir prestados suficientes tokens para aprobar propuestas maliciosas IBN. Como señala un artículo de arXiv de febrero de 2026, este diseño "introduce oportunidades para que los hackers manipulen los resultados de la votación" y ejecuten propuestas de retiro de fondos A.
Las DAOs basadas en Realms pueden necesitar salvaguardas más sólidas
El exploit ha generado preocupaciones sobre la idoneidad de las protecciones de la plataforma Realms, particularmente en lo que respecta a timelocks (retrasos entre la aprobación de una propuesta y su ejecución) y controles de ejecución que podrían permitir a las comunidades vetar propuestas sospechosas antes de que los fondos salgan de la tesorería CN. A diferencia de Governor Bravo de Compound, que introdujo un retraso de dos días para votar con tokens recién adquiridos, Realms parece haber carecido de esta salvaguarda A.
Los ataques de gobernanza se están convirtiendo en el vector más eficiente en DeFi en 2026
Los analistas de seguridad han señalado que los exploits de gobernanza que combinan compra de votos, ingeniería social y secuestro de propuestas son cada vez más frecuentes y sofisticados, a menudo requiriendo menos habilidad técnica que los exploits de contratos inteligentes y generando grandes rendimientos DW.
Múltiples casos similares en 2026
Pocas semanas antes del incidente de BonkDAO, el token TOP sufrió un exploit de toma de control de gobernanza de 1.58 millones de dólares, donde el atacante obtuvo la mayoría del poder de voto con una oferta de tokens muy pequeña debido a una mala configuración de Aragon DAO CH. El caso de BonkDAO sigue el mismo patrón a una escala mucho mayor.
La necesidad de votación ponderada por tiempo y timelocks
Las mitigaciones propuestas incluyen saldos de voto ponderados por tiempo (requiriendo que los tokens se mantengan durante un período mínimo antes de conferir poder de voto), timelocks obligatorios en propuestas de movimiento de tesorería, mecanismos de veto de múltiples firmas o capa social, y esquemas de votación cuadrática o cóncava IMB. Sin embargo, investigaciones publicadas en 2026 también muestran que incluso los esquemas de votación cóncava pueden revertirse a poder de voto lineal bajo estrategias óptimas de atacante a través de ataques Sybil C.