El 10 de mayo de 2023, se supo que la Asociación Aragón, una organización sin fines de lucro comprometida con el desarrollo de una infraestructura de gobernanza descentralizada, había reutilizado Aragón DAO en respuesta a un ataque del 51% por parte de un grupo coordinado conocido como “Valor libre de riesgo (RFV) Asaltantes”. Este grupo, que incluye una importante empresa de gestión de activos llamada Arca Capital Management, ha estado relacionado con la disolución y liquidación de Rook DAO y ha sido acusado de extraer valor de Aragón para obtener ganancias financieras.

En respuesta a este ataque, la Asociación Aragón ha reutilizado la DAO Aragón existente para financiar exclusivamente a los constructores a través de un programa de subvenciones. El propósito de este programa es financiar a los creadores de DAO que están lanzando DAO, dApps y complementos en la nueva pila tecnológica de Aragon, lo que les permite poner en marcha sus ideas más rápido en Aragon OSx y Aragon App. Desde sus inicios, los programas de subvenciones de Aragón han desempeñado un papel clave en el impulso de proyectos importantes como Snapshot, Frame.sh y Dappnode, que han desempeñado un papel importante en la industria.

Esta iniciativa no solo asegura la tesorería de Aragón, sino que también garantiza que los fondos se asignen a constructores que avancen en la misión de Aragón de crear herramientas que permitan a cualquiera experimentar con la gobernanza a la velocidad del software. Como el tesoro de Aragón se creó con la misión explícita de apoyar a los constructores para avanzar en la infraestructura de gobernanza descentralizada, las regulaciones suizas exigen el uso del tesoro de Aragón para su propósito social declarado. Por lo tanto, el deber fiduciario obliga a la Asociación Aragón a asegurar estos fondos a quienes buscan acceder a ellos para sus propios beneficios financieros.

El Aragon Network Token (ANT), un token de utilidad creado en 2017 por los fundadores de Aragon, Luis Cuende y Jorge Izquierdo, está diseñado para facilitar la participación en la tecnología de Aragon, que existe para avanzar y proteger la misión declarada de Aragon. El propósito del token es brindar a los titulares de ANT un control sin permiso, sin confianza y resistente a la censura sobre la infraestructura pública de Aragón con el objetivo de permitir una gobernanza descentralizada. Cuando los tokens de utilidad como ANT se manipulan para lograr fines lucrativos, puede ocurrir a expensas del logro de la misión social de un proyecto.

A pesar de que ANT está registrado como token de utilidad ante el regulador financiero de Suiza, el token ha enfrentado desafíos para mantener el ritmo del valor de la tesorería detrás del proyecto. El tesoro original de 25 millones de dólares se ha apreciado significativamente desde 2017, mientras que el valor de ANT no ha seguido ese ritmo. Esto abrió una vulnerabilidad significativa que Aragón entendió y para la que se preparó.

Los Raiders de valor libre de riesgo (RFV), un grupo de actores sofisticados y con buenos recursos que apuntan a proyectos criptográficos con un desequilibrio entre el valor de su token y la tesorería, son responsables del ataque del 51% al DAO de Aragón. Este grupo de actores ha sido cómplice de desmantelar muchas DAO y sus comunidades, incluidas Invictus DAO, Fei Protocol, Rome DAO y Temple DAO. Un miembro del grupo incluso fue encarcelado por su participación en el exploit Mango DAO.

El tesoro de Aragón era un objetivo claro y fue objeto de un ataque del 51% por parte de RFV Raiders coordinados en el DAO de Aragón. Este grupo de actores ha sido acusado de manipular el precio de los tokens para obtener ganancias financieras a expensas de la misión de la organización. Arca Capital Management, uno de los miembros de los RFV Raiders, ha sido acusado de estar implicado en la extracción de valor de Aragón con fines de lucro.

El ataque a Aragon DAO comenzó el 2 de mayo, cuando hubo un aumento repentino y sospechoso en la actividad del servidor Aragon Discord. Los moderadores observaron señales de que esta actividad estaba coordinada y validaron esta observación mediante investigaciones adicionales. La mayoría de las personas involucradas en esta actividad se habían unido al servidor menos de 45 días antes, y durante ese período, el grupo había estado recopilando sistemáticamente información sobre las operaciones y vulnerabilidades de la DAO.

El 3 de mayo, los atacantes iniciaron su asalto, lanzando una serie de ataques coordinados destinados a drenar los fondos de la DAO. Explotaron una vulnerabilidad en el código de contrato inteligente de DAO, lo que les permitió crear una gran cantidad de propuestas maliciosas que, una vez aprobadas, transferirían grandes cantidades de fondos a las cuentas de los atacantes.

Afortunadamente, el equipo de seguridad de Aragón respondió rápidamente y pudo evitar que la gran mayoría de los ataques tuvieran éxito. Implementaron una serie de contramedidas, incluida la congelación de los activos de la DAO y la implementación de una lista blanca de personas confiables que estaban autorizadas a presentar propuestas.

Sin embargo, a pesar de los esfuerzos del equipo, los atacantes aún pudieron ejecutar con éxito algunas de sus propuestas, lo que resultó en la pérdida de más de $2 millones en criptomonedas. Esto representa un golpe significativo para Aragon DAO, que se estableció para proporcionar gobernanza descentralizada para una variedad de proyectos.

El incidente ha puesto de relieve la necesidad de una mayor seguridad y resiliencia en el campo emergente de las finanzas descentralizadas (DeFi), que aún está en su infancia. A medida que más y más inversores y organizaciones recurren a DeFi por su promesa de transparencia, seguridad y falta de confianza, es esencial que la industria desarrolle protocolos de seguridad sólidos y tome medidas proactivas para abordar las vulnerabilidades y prevenir ataques.

Fuente: https://azcoinnews.com/aragon-dao-community-on-high-alert-following-coordinated-attack.html