Saltar al contenido
Est. MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 337Ataque de gobernanza

Toma de Control de la Gobernanza de Neutron

Un atacante compró poder de voto barato para aprobar una propuesta de gobernanza maliciosa en Neutron y drenó unos 9,4 millones de dólares de diez contratos de Astroport y Drop.

Fecha
Víctima
Neutron
Cadena(s)
Estado
Fondos robados

El 22 de septiembre de 2026, Neutron —la appchain de DeFi del ecosistema Cosmos— sufrió una toma de control de la gobernanza que drenó aproximadamente 9,4 millones de dólares del exchange descentralizado Astroport y del protocolo de staking líquido Drop. El atacante no explotó ningún fallo de código; simplemente compró suficiente poder de voto para que la propia gobernanza de la cadena le entregara las llaves.

Qué ocurrió

Once minutos antes del recuento de una votación de gobernanza, el atacante adquirió unos 31,6 millones de NTRN —por apenas unos 20.199 USDC— obteniendo suficiente peso de voto en staking para aprobar una propuesta. Esa propuesta, la número 9 y titulada cínicamente «AIATO: AI Agent Takeover. Phase 1: Agent Admin Registration», siguió la vía acelerada de tres días y, una vez ejecutada, transfirió el control de administración sobre diez contratos de Astroport y Drop a la dirección del proponente. En un plazo de 24 minutos desde la ejecución, los diez contratos fueron migrados a código malicioso y vaciados: unos 4,9 millones de dólares de Astroport y 4,4 millones de dólares de Drop. La firma de seguridad GoPlus señaló que el NTRN en staking que respaldaba la gobernanza valía en ese momento solo unos 113.000 dólares, pero controlaba 9,4 millones de dólares en activos —una proporción de 83:1 que hacía el desenlace económicamente inevitable.

Consecuencias

Los validadores de Neutron y Cosmos Hub coordinaron una respuesta de emergencia y detuvieron de hecho la cadena durante unas 24 horas para contener el daño y congelar lo que pudieran. Siguieron esfuerzos de recuperación, y Cosmos Hub informó de que se aseguraron más de 1,2 millones de ATOM vinculados a la ruta del ataque, aunque una parte sustancial del valor drenado —unos 2 millones de dólares ya habían sido enviados por puente fuera de la cadena— quedó fuera de alcance. A finales de septiembre de 2026, los fondos robados del protocolo no habían sido devueltos, por lo que el estado aquí es stolen.

Por qué importa

Cuando el coste de adquirir una mayoría de gobernanza es una fracción minúscula del valor que esa mayoría controla, la propia votación se convierte en el exploit. Las vías de propuesta aceleradas y la baja participación solo amplían la ventana. Como con la toma de control de la gobernanza de BonkDAO y la anterior gobernanza maliciosa de Atlantis Loans, la lección es que la gobernanza on-chain necesita salvaguardas económicas —timelocks, umbrales de quórum y retrasos en las migraciones de administración— o un atacante simplemente comprará el resultado.

Fuentes y evidencia on-chain

  1. [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/09/23/neutron-governance-attack-exploit/
  2. [02]forum.cosmos.networkhttps://forum.cosmos.network/t/neutron-governance-attack-cosmos-hub-response-and-recovery-update/17369
  3. [03]thecurrencyanalytics.comhttps://thecurrencyanalytics.com/altcoins/cosmos-hub-goes-dark-for-24-hours-after-9-5-million-neutron-governance-breach-296455

Registros relacionados