
Estudio de Caso: Incidente en Kelp DAO
El incidente de Kelp DAO me enseñó lo peligrosas que pueden ser las rutas de actualización de gobernanza. Un atacante explotó un vector de administración de contratos y drenó una gran tesorería.
Qué salió mal
Kelp DAO dependió de un proceso de actualización multifirma sin una revisión suficiente de los controles de acceso del nuevo contrato. El atacante utilizó una propuesta elaborada para obtener la aprobación de la transacción.
Lo que recomiendo
Siempre verifico tanto el contrato multifirma como la lógica actualizada. Cada actualización debe revisarse de forma aislada, con auditores independientes revisando el código de bytes final y el consenso de los firmantes.
Lecciones para los equipos
La gobernanza no sustituye a las primitivas seguras. Trate cada acción de gobernanza como un evento de seguridad operativa y use una fuerte separación entre los proponentes y los aprobadores.