Activos digitales
El atacante del DAO de Tornado Cash mueve tokens mientras la moción que desafía la sanción al protocolo gana apoyo

El problemático mezclador de monedas centrado en la privacidad, Tornado Cash, sufrió una especie de exploit durante el fin de semana después de que un atacante(s) desplegara una propuesta maliciosa que les otorgó control total sobre su sistema de gobernanza. La propuesta fue aprobada por las organizaciones autónomas descentralizadas (DAO) de Tornado Cash, que facilitan los asuntos de gobernanza del servicio de mezcla de Ethereum. El perpetrador disfrazó el ataque usando la misma lógica que una propuesta aprobada el 18 de mayo, pero incrustó en ella un código que les concedía 1,2 millones de votos.
El atacante obtuvo efectivamente el control de la gobernanza después de superar los 700,000 votos legítimos y utilizó esto para drenar los votos bloqueados bajo el DAO de Tornado Cash. Los registros indican que el atacante primero retiró 10,000 votos como tokens TORN, vendiéndolos por $25,600 antes de drenando los votos restantes. El analista anónimo en cadena EmberCN publicó en Twitter que el atacante logró salir con 483,000 tokens TORN, intercambiando una parte significativa (379,000 TORN) por 372 tokens Ether valorados en $680,000.
El atacante de Tornado Cash presentó una propuesta para ‘deshacer’ parcialmente el ataque
A última hora del domingo, el atacante presentó una propuesta que revertía el control de la gobernanza, como se detalla en una publicación más reciente en el foro de la comunidad.
“El atacante de [Tornado Cash] publicó una nueva propuesta para restaurar el estado de la Gobernanza. Creo que hay una buena probabilidad de que la escribió en la página del foro.”
El precio de TORN, que se había desplomado cuando se dieron a conocer las noticias del ataque, pasando de un máximo de $7.3 el sábado a tan bajo como $3.75, se recuperó a alrededor de $4.85 gracias a estas últimas noticias. La recuperación del precio del token también probablemente se vio impulsada por la naturaleza del ataque, ya que no apuntó al protocolo, a los contratos inteligentes ni a la tecnología relacionada con el funcionamiento del mezclador.

Gráfico de precio TORN/USDT. Fuente: TradingView
Algunos observadores, sin embargo, expresaron preocupaciones sobre la propuesta que pretende revertir el daño mientras cuestionaban los motivos del atacante. El miembro activo, Tornadosaurus-Hex, también intentó desplegar un contrato que pudiera revertir los cambios, aclarando que los miembros de la gobernanza no tienen opción sobre si la propuesta se aprueba.
“Quiero decir, tengan en cuenta que ni siquiera tenemos opción respecto a esta propuesta, pero sigue siendo importante de todos modos.”
El resultado de la propuesta del atacante sigue sin estar claro, pero dado que el atacante controla los tokens de gobernanza TORN, es probable que la propuesta se apruebe cuando finalice el período de votación el 26 de mayo. La ejecución de esta propuesta devolverá la gobernanza del DAO de Tornado Cash a los poseedores del token TORN.
Los últimos registros en cadena muestran que las direcciones de cartera vinculadas al atacante del DAO de Tornado Cash parecían haber movido 100 ETH y 38,302 TORN el miércoles al final del día. El atacante, aún sin identificar, realizó dos transacciones aprovechando el protocolo de Tornado Cash que oculta fondos, según los datos de Etherscan, quedando con más de 20 tokens ETH.
El incidente que involucra al DAO de Tornado Cash ocurre tres semanas después de que el protocolo DeFi 0VIX perdiera aproximadamente $2 millones en un exploit de préstamo relámpago, aumentando las preocupaciones sobre la seguridad de los sistemas descentralizados. La firma de seguridad blockchain CertiK descartó “una pausa en los exploits, préstamos relámpago o estafas de salida” mientras pronosticaba un aumento de eventos malintencionados que involucren puentes entre cadenas. A principios de este mes, el intercambio descentralizado Level Finance sufrió una brecha de seguridad en la que el atacante drenó más de 214,000 tokens nativos (LVL) del intercambio. Aunque la magnitud de los hackeos de criptomonedas en términos de fondos robados ha experimentado un leve alivio hasta ahora este año, los expertos de la industria siguen pidiendo medidas de seguridad robustas dentro del sector de criptomonedas.
La pausa en los hackeos de criptomonedas podría ser un ligero alivio, dice TRM Labs
Un informe publicado recientemente por la firma de inteligencia blockchain TRM Labs indicó que la suma de fondos perdidos por exploits en el primer trimestre de 2023 fue significativamente menor que la perdida en cualquier trimestre de 2022. El informe del 22 de mayo señaló que casi 40 ataques ocurrieron en el primer trimestre, provocando pérdidas de alrededor de $450 millones. La firma de análisis también destacó que el tamaño promedio de los hackeos cayó casi a un tercio en el período, mientras las víctimas recuperaron más de la mitad de los fondos robados.
Sin embargo, los autores advirtieron que la caída en la actividad de hackeos de criptomonedas podría ser una pausa de corta duración disfrazada como una tendencia a largo plazo que hace referencia al tercer trimestre de 2022, cuando los hackeos se enfriaron antes de repuntar en el último trimestre. Cabe destacar que el año pasado se registró un número récord de hackeos de criptomonedas, ya que la cifra de $3.8 mil millones en pérdidas de cripto superó los $3.3 mil millones perdidos en 2021.
La firma de inteligencia y gestión de riesgos Chainalysis observó en su informe de crímenes criptográficos a principios de este año que se registraron picos en la actividad de hackeos en marzo y octubre, con $775.7 millones perdidos en este último mes en más de 30 ataques separados. Los investigadores de TRM Labs no atribuyeron la disminución de la actividad de hackeos en el primer trimestre a una causa particular. Sin embargo, opinan que la sanción de Tornado Cash y la acción legal contra Avraham Eisenberg, quien explotó Mango Markets mediante una manipulación de precios de oráculo, desanimaron a los actores malintencionados.
La moción que busca anular la sanción estadounidense al mezclador avanza
Eisenberg, quien desvió fondos del intercambio descentralizado basado en Solana, Mango Markets, a mediados de octubre mientras describía el exploit como una “estrategia de trading altamente rentable”, fue arrestado en Puerto Rico el pasado diciembre. Aunque Eisenberg devolvió una parte de los fondos, el regulador de mercados de EE. UU (SEC) lo acusó de fraude de materias primas y de violar las normas de manipulación del mercado en las leyes de valores. La plataforma de trading DeFi también demandó a Eisenberg, buscando $47 millones en daños.
Tornado Cash, por otro lado, fue sancionado en agosto de 2022 por la OFAC del Tesoro de EE. UU, que alegó que el servicio del mezclador ayudó a hackers norcoreanos a lavar ganancias ilícitas. El año pasado, un grupo de seis entusiastas de las criptomonedas presentó una moción para levantar las sanciones sobre la herramienta de preservación de la privacidad.
Los demandantes, que cuentan con el apoyo de Coinbase, argumentaron que el Departamento del Tesoro de EE. UU no tiene autoridad para tomar medidas contra el ecosistema de Tornado Cash. Los individuos presentaron una apelación de cuatro puntos en una denuncia formal enviada al Tribunal de Distrito de EE. UU, Distrito Occidental de Texas, en septiembre pasado. El mes pasado, el grupo presentó una moción para un juicio sumario parcial que permitiría al juez dictaminar sobre algunos cargos de la presentación original mientras que otros continúan hacia el juicio.
Al desarrollador de Tornado Cash se le concedieron derechos para interrogar a Chainalysis en su juicio por lavado de dinero
No mucho después de que Tornado Cash fuera sancionado en EE. UU, el desarrollador del protocolo, Alexey Pertsev, fue arrestado en los Países Bajos por orden del Servicio de Información Fiscal e Investigación. El desarrollador de la herramienta de privacidad, que fue liberado en abril, actualmente espera una audiencia sobre su caso centrado en el lavado de dinero en los próximos meses.
El representante legal de Pertsev, Keith Cheng, impugnó la evidencia destinada a probar los vínculos de su cliente con fondos criminales y cuestionó la explicación proporcionada por la autoridad nacional de lucha contra el crimen financiero. Un tribunal holandés el miércoles concedió a Pertsev la autorización para interrogar, solo por escrito, a la popular firma de análisis Chainalysis respecto a sus métodos.












