Crypto DAO sufre una pérdida de $8,2M por un fallo de control de acceso en BNB Chain

Según los últimos informes de firmas de seguridad y datos on-chain, el protocolo Crypto DAO ha sido víctima de un exploit que resultó en el drenado de aproximadamente 8,2 millones de dólares. El incidente afectó al token Pro dentro de la red BNB Chain el 28 de julio.
De acuerdo con los reportes preliminares, la vulnerabilidad no fue el resultado de un ataque sofisticado, sino de un fallo básico de control de acceso en las funciones del contrato inteligente. Específicamente, una función crítica de la bóveda (vault) del protocolo quedó expuesta, permitiendo que cualquier usuario pudiera llamarla sin las debidas restricciones de permisos.
SlowMist: Crypto DAO’s Pro token contract was exploited due to missing access control.
Reportedly ~ $8.2M USDT was drained via a publicly accessible vault function.#DeFi #Security
— SolidityScan (@SolidityScan) July 29, 2026
Detalles del Exploit
El atacante aprovechó la ausencia de validación en el contrato del token Pro para extraer fondos bajo una modalidad de ejecución directa. Los datos reflejados en plataformas de análisis como DeFiLlama categorizan el evento dentro de la pérdida por lógica de protocolo en Solidity.
El rastreo on-chain muestra que los activos, principalmente en USDT, fueron distribuidos desde la dirección del explotador original (0x427671b2C8e91034A91FE698F9B7259b2345F45D) hacia tres billeteras secundarias. Estos monederos de recepción mantienen saldos divididos de aproximadamente 2,68 millones, 2,69 millones y 2,78 millones de dólares respectivamente.
Contexto de seguridad en BNB Chain
Este incidente se suma a una tendencia persistente en BNB Chain relacionada con contratos forkeados o mínimamente auditados que presentan fallos de control de acceso. Según informes de seguridad del primer semestre de 2026, los incidentes on-chain han alcanzado niveles récord, subrayando que las vulnerabilidades prevenibles siguen siendo la mayor fuente de pérdidas en el ecosistema.
Hasta el momento, Crypto DAO no ha emitido un comunicado oficial, post-mortem o un plan de remediación para los usuarios afectados. El alcance exacto de la recuperación de fondos sigue sin estar claro, mientras los activos permanecen en las direcciones identificadas bajo vigilancia de firmas de seguridad.






