4 millions de dollars en votes, 20 millions detournes du tresor de BonkDAO

iEXExchanger
4 millions de dollars en votes, 20 millions detournes du tresor de BonkDAO

Un attaquant a achete $4 millions en BONK, atteint le quorum avec sept portefeuilles et vide $20 millions du tresor de BonkDAO. Le token a chute de 8,5%; Upbit a suspendu les depots.

Le 6 juillet, BonkDAO sur Solana a perdu 20 millions de dollars. Pas a cause d'une faille dans le code, mais d'un probleme bien plus difficile a corriger : l'abstentionnisme des membres.

L'attaquant a achete des tokens BONK pour environ 4 millions de dollars sur plusieurs jours, accumulant juste assez de poids de vote pour atteindre le quorum. Quand la Proposition d'amelioration Bonk numero 76 a ete soumise au vote, sur plus de 18 000 membres enregistres, seuls sept portefeuilles ont vote — l'attaquant controlait 99,878% d'entre eux. La proposition a ete adoptee, et le contrat intelligent a automatiquement transfere 4,43 billions de BONK vers le portefeuille de l'attaquant, soit environ 20 millions de dollars.

L'arithmetique est brutale : 4 millions investis, 20 millions recuperes. Sans la moindre faille dans le code. Le vote etait legitime, le quorum atteint, le contrat execute conformement a ses regles. C'est precisement ce qui complique la situation : il n'existe pas d'annuler pour une decision de gouvernance qui a suivi les regles du systeme.

BONK a chute d'environ 8,5% apres l'annonce. L'exchange sud-coreen Upbit a immediatement suspendu les depots et retraits de BONK. BonkDAO travaille avec la Fondation Solana et les autorites pour tenter de retrouver les fonds — sans succes pour l'heure.

L'incident revele un probleme structurel des DAO : une faible participation aux votes laisse la porte ouverte a quiconque dispose de capitaux suffisants pour acheter legitimement le controle d'un protocole. Des mecanismes de protection existent depuis longtemps dans des protocoles matures comme Compound ou Aave. Pour BonkDAO, ils sont arrives une proposition trop tard.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce qu'une attaque de gouvernance DAO?

L'attaquant achete legalement assez de tokens de gouvernance pour obtenir un pouvoir de vote dans le DAO, puis fait passer une proposition qui lui profite. Il n'y a pas de faille dans le code : l'attaque opere dans les regles du systeme.

Comment l'attaquant a-t-il accumule assez de votes?

Il a achete du BONK progressivement sur les exchanges, depensant environ 4 millions de dollars. Sa position depassait legerement le quorum de 879,95 milliards de tokens. Plus de 18 000 membres n'ont pas vote, sept portefeuilles ont donc suffi.

BonkDAO peut-il recuperer les fonds voles?

La recuperation est difficile. BonkDAO a trace les comptes de l'attaquant sur les exchanges et travaille avec la Fondation Solana et les autorites. Upbit a gele les operations BONK. Une partie des fonds pourrait etre recuperee, mais comme le transfert etait techniquement legitime, le recours legal est plus complexe qu'un hack classique.

Comment les DAO peuvent-ils se proteger contre ce type d'attaque?

Les defenses eprouvees comprennent les timelocks — delais obligatoires entre adoption et execution —, la delegation de vote, des seuils de quorum renforces et des blocages de tokens apres vote. Compound et Aave appliquent ces outils depuis longtemps.