Cuando piensas en un hackeo cripto te imaginas a alguien reventando el código a medianoche. A BonkDAO no le rompieron nada. Alguien compró los votos, aprobó una propuesta con las reglas en la mano y se llevó 20 millones de dólares del tesoro comunitario de la mayor memecoin de Solana.
Ni un bug, ni una clave robada, ni un contrato explotado: todo pasó dentro de lo que el sistema permitía. Y ahí está el nervio del debate que lleva desde el lunes dividiendo a la comunidad, ¿esto fue un robo o simplemente alguien jugó mejor que nadie con unas reglas mal diseñadas? Te cuento qué pasó exactamente, cómo se hizo y por qué debería preocuparte aunque no tengas un solo BONK.
Ni un bug, ni una clave robada, ni un contrato explotado: todo pasó dentro de lo que el sistema permitía. Y ahí está el nervio del debate que lleva desde el lunes dividiendo a la comunidad, ¿esto fue un robo o simplemente alguien jugó mejor que nadie con unas reglas mal diseñadas? Te cuento qué pasó exactamente, cómo se hizo y por qué debería preocuparte aunque no tengas un solo BONK.
¿Qué pasó con el hackeo de BonkDAO?
Resumido en una frase, un atacante gastó unos 4,4 millones de dólares en comprar BONK para conseguir mayoría de votos, aprobó él solo una propuesta maliciosa y drenó automáticamente unos 20 millones del tesoro de BonkDAO. No hubo fallo técnico: fue un ataque de gobernanza, ejecutado a través de la plataforma de votación Realms de Solana. Aquí tienes los datos clave de un vistazo:
🎯 Qué |
Ataque de gobernanza (no un fallo de código) sobre el tesoro de BonkDAO |
|---|---|
💸 Cuánto |
~20 M$ drenados (~4,426 billones de BONK) |
🗳️ Cómo |
Compra de ~882.285 millones de BONK (~4,4 M$) para superar el quórum y votar en solitario |
📅 Cuándo |
Propuesta enviada el 30 de junio; ejecución el 6 de julio de 2026; confirmado el 7 de julio |
📉 Impacto en el precio |
BONK cayó entre un 9% y un 10% (hasta ~0,00000442 $) |
🔎 Estado |
BonkDAO rastrea los fondos con exchanges, puentes, la Solana Foundation y las autoridades |
Lo llamativo no es la cifra, sino el método. Para entender por qué esto es tan grave (y tan difícil de evitar), hay que entender qué es un ataque de gobernanza.
¿Qué es un ataque de gobernanza?
Una DAO (organización autónoma descentralizada) es, en esencia, un grupo que toma decisiones votando con tokens. Cuantos más tokens tienes, más pesa tu voto. La idea suena democrática, pero esconde una trampa, en la mayoría de DAOs un token es un voto, así que quien acumula suficientes tokens acumula suficiente poder para decidir por todos. Y los tokens se compran en el mercado.
Un ataque de gobernanza es exactamente eso, comprar (o pedir prestado) poder de voto suficiente para aprobar una propuesta que te beneficia a ti y perjudica a la comunidad. No se explota ningún fallo del programa: se explota el diseño. Es la diferencia entre forzar la cerradura de una casa y comprar la mayoría de la junta de vecinos para votar que te regalen el edificio. Técnicamente, nadie ha entrado por la fuerza.
El problema se dispara cuando faltan tres protecciones básicas que muchas memecoins lanzadas con prisa ni se plantean: un quórum alto (que exija que vote mucha gente), un timelock (un retraso entre que se aprueba algo y se ejecuta, para dar tiempo a reaccionar) y un multisig (varias firmas humanas necesarias para mover el dinero). BonkDAO no tenía ninguna de las tres funcionando de forma efectiva. Con la participación por los suelos, bastaba con comprar.
¿Cómo se ejecutó el ataque paso a paso?
La cronología es casi más inquietante que el resultado, porque estuvo seis días a la vista de todos y aun así se consumó.
- 30 de junio. Una wallet anónima publica la propuesta BIP-76 (bautizada "Sowellian BonkDAO"), que ordena transferir los fondos del tesoro a una dirección controlada por el propio proponente. Queda viva para votación.
- 4 y 5 de julio. Otra wallet acumula ~882.285 millones de BONK (unos 4,4 millones de dólares) comprando en exchanges. Con eso supera por poquísimo el quórum necesario de 879.950 millones.
- 6 de julio. El atacante vota todo su paquete a favor. La propuesta se aprueba con 882.380 millones de BONK a favor. Solo siete wallets votaron en total, y las ligadas al atacante controlaban el 99,878% de esos votos. Acto seguido, el contrato transfiere solo los ~20 millones al atacante, de forma automática.
Después vino el clásico movimiento para borrar el rastro, unos 40.000 millones de BONK (algo menos de 200.000 $) salieron hacia OKX, probablemente para convertirlos a otra cosa, y el grueso —unos 4,386 billones de BONK, ~19,3 millones de dólares— se movió a otra wallet. La firma de seguridad PeckShield fue de las primeras en marcar el movimiento hacia el exchange. BonkDAO afirma haber identificado las cuentas usadas para comprar antes de la votación y dice estar trabajando con exchanges, puentes entre cadenas, la Solana Foundation y las autoridades para intentar recuperar el dinero.
En el momento de escribir, BONK cotiza en torno a 0,00000442 $.
No es la primera vez que pasa
Si algo deja claro este caso es que los ataques de gobernanza no son una rareza, son un vector conocido que se repite cada pocos meses. BonkDAO se suma a una lista incómoda:
Caso |
Fecha |
Método |
Botín |
|---|---|---|---|
Beanstalk |
abr. 2022 |
Préstamo flash para lograr el 80% del voto en una sola transacción |
~182 M$ |
Mango Markets |
oct. 2022 |
Inflar el precio del colateral para vaciar la tesorería |
~110 M$ |
Compound ("Golden Boys") |
jul. 2024 |
Concentrar delegaciones de voto para desviar fondos del tesoro |
intento sobre ~25 M$ |
BonkDAO |
jul. 2026 |
Comprar votos (voto por token) para aprobar la transferencia |
~20 M$ |
Fíjate en el patrón, en casi todos el atacante no rompió nada, usó el propio mecanismo de voto. El de Beanstalk fue aún más rápido, porque pidió prestado el poder de voto durante unos segundos con un préstamo flash. El de Mango acabó en los tribunales, y ese detalle será importante dentro de un momento.
¿Fue un hackeo o "el código es ley"?
Aquí es donde la comunidad se parte en dos, y no es un debate menor de matices, afecta a qué es y qué no es legítimo en todo el mundo cripto. Hay una vieja idea, "el código es ley" (code is law, popularizada por el jurista Lawrence Lessig y convertida en bandera tras el fork de The DAO en 2016), que sostiene que si un contrato permite algo, ese algo es válido por definición, aunque duela. Enfrente está la lectura de sentido común, vaciar un tesoro comunitario es un robo, se llame como se llame. Puse los dos bandos frente a frente:
Dimensión |
✅ "Fue legítimo / el código es ley" |
❌ "Fue un robo con otro nombre" |
|---|---|---|
Argumento central |
No se explotó ningún fallo: se siguieron las reglas de votación al pie de la letra |
La intención era vaciar fondos ajenos; la forma es lo de menos |
Quién lo defiende |
Parte de la comunidad y analistas on-chain, que subrayan que "no fue un hackeo, solo compró votos" |
La propia BonkDAO, que lo califica de "ataque malicioso" y ha avisado a las autoridades |
Precedente |
The DAO (2016): quien explotó el contrato alegó que solo usó el código |
Mango Markets (2022): el autor fue procesado por fraude y manipulación (aunque después absuelto) |
Respuesta del ecosistema |
El mercado "castiga" el mal diseño; la lección es blindar la gobernanza |
Exchanges como Upbit activaron medidas de protección al usuario; se persigue el rastro del dinero |
Fuentes: comunicados de BonkDAO, PeckShield y coberturas de CoinDesk y Decrypt (jul. 2026); doctrina "code is law" (Lessig, 1999; debate de The DAO, 2016).
Mi lectura, para que sepas desde dónde te hablo, la tienes más abajo. Pero primero, lo que de verdad te importa si tienes cripto.
¿Cómo te afecta esto si tienes cripto?
Aunque no tengas BONK, este caso deja un par de lecciones que valen para cualquiera. Y hay un detalle regulatorio que casi nadie está contando.
Bajo la nueva normativa MiCA, el marco europeo que desde julio de 2026 ordena el sector en España y toda la UE, las DAOs y las finanzas descentralizadas (DeFi) quedan, en principio, fuera de su alcance (hay una revisión en marcha, pero a día de hoy no las cubre). Traducido, lo que le ha pasado a BonkDAO ocurre en una capa donde no hay supervisor, ni fondo de garantía, ni ventanilla de reclamaciones. Si tu dinero está ahí y alguien lo vota fuera, no hay a quién llamar. Es justo lo contrario de tener el activo en un exchange con licencia, sujeto a reglas de custodia y conducta.
De ahí salen dos escenarios prácticos:
Escenario A — mantienes en autocustodia
Tu prioridad es una cold wallet y no exponerte a gobernanzas ni contratos que no entiendes. El control es total, pero también la responsabilidad.
Tu prioridad es una cold wallet y no exponerte a gobernanzas ni contratos que no entiendes. El control es total, pero también la responsabilidad.
Escenario B — operas y guardas en exchange
Tu prioridad es que la plataforma tenga licencia MiCA, buena custodia y reputación, para que el riesgo operativo no se sume al riesgo de mercado.
Tu prioridad es que la plataforma tenga licencia MiCA, buena custodia y reputación, para que el riesgo operativo no se sume al riesgo de mercado.
En ambos casos, la moraleja es la misma, el sitio donde guardas tus criptos importa tanto como qué criptos compras. Si vas a tener el activo en un exchange, al menos que sea uno de los exchanges regulados en la UE, con la custodia y la seguridad como bandera. Estos son los tres con los que trabajo por ese motivo, comparados por seguridad, no por precio:
Criterio |
Coinbase |
Bitvavo |
Finst |
|---|---|---|---|
🏆 Licencia |
MiCA (CSSF, Luxemburgo) + cotiza en NASDAQ |
MiCA (DNB/AFM, Países Bajos) |
MiCA (AFM, Países Bajos) |
🔐 Seguridad / reputación |
Máxima reputación regulatoria (empresa cotizada) |
Mayor exchange de Europa por volumen |
Premio IEX 2025, enfoque en costes bajos |
💲 Comisiones |
Estándar hasta 1,49%; Advanced ~0,35-0,65% |
0,15-0,25% |
0,15% fija |
⭐ Punto fuerte |
Autocustodia integrada (wallet Base) |
Amplitud de catálogo (+420 criptos) |
Comisión más baja, Auto Invest y cestas |
Regístrate y recibe €20 en Bitcoin
Invertir en criptoactivos conlleva riesgos significativos.
Opera y recibe un bono de bienvenida de 25€
Y si prefieres el control total, la alternativa es sacar el activo del exchange a una cartera fría, aunque asumiendo tú la seguridad de principio a fin.
Mi opinión sobre el caso BonkDAO
Voy a mojarme. Que fuera "legal dentro de las reglas" no lo convierte en legítimo, lo convierte en una advertencia. El "código es ley" es una idea preciosa cuando el código está bien pensado; cuando una DAO se lanza con la gobernanza de adorno —sin quórum real, sin timelock, sin multisig— no estás ante una democracia on-chain, estás ante una caja fuerte cuya combinación se vende en el mercado abierto. Y quien la compró no encontró un fallo, encontró una puerta que estaba abierta desde el primer día.
Para mí la lección no va de BONK, va de cómo miramos las memecoins. Detrás del meme y la comunidad puede no haber ninguna de las protecciones que damos por hechas en un activo serio. Antes de meter dinero en algo, la pregunta ya no es solo "¿subirá?", sino "¿quién puede tocar este dinero y con qué reglas?". Si la respuesta es "cualquiera con suficiente capital y una tarde libre", ya sabes lo que vale esa gobernanza. La descentralización solo protege cuando ningún actor puede, por sí solo, saltarse a todos los demás; en cuanto esa condición falla, el eslogan no sirve de nada. BonkDAO acaba de enseñar, con 20 millones de por medio, lo que cuesta olvidarlo.
Preguntas frecuentes sobre el hackeo de BonkDAO
No. No hubo ningún fallo en el contrato de BONK ni en la red Solana. Fue un ataque de gobernanza, es decir, un abuso del sistema de votación de la DAO, que es una capa distinta del propio token.
Unos 20 millones de dólares en BONK (~4,426 billones de tokens). El atacante había gastado antes unos 4,4 millones comprando el BONK necesario para tener mayoría de votos.
Es incierto. BonkDAO dice estar colaborando con exchanges, puentes, la Solana Foundation y las autoridades, y ha identificado cuentas usadas por el atacante. Recuperar fondos on-chain es posible pero difícil, y depende en buena parte de que el dinero pase por plataformas que puedan congelarlo.
Es justo el punto en disputa. Técnicamente no se rompió ninguna regla del sistema, pero la intención de vaciar fondos ajenos puede tener consecuencias penales, como ya se vio en casos anteriores. "Dentro de las reglas del código" no equivale a "dentro de la ley".
No es una recomendación que podamos darte, depende de tu perfil y tu tolerancia al riesgo. Lo que sí conviene es entender que las memecoins son activos de riesgo muy alto y que la calidad de la gobernanza es hoy un factor de riesgo más a vigilar.
Esto no es un consejo de inversión. El contenido es informativo y refleja la opinión del autor a fecha de publicación. Invertir en criptoactivos implica un riesgo elevado, incluida la posible pérdida total del capital. Bajo MiCA, los criptoactivos no cuentan con fondo de garantía. Valora tu situación y, si lo necesitas, consulta con un asesor regulado.