6 липня казна BonkDAO на Solana втратила $20 млн — не через помилку в коді, а через те, що зазвичай вважають дрібницею: учасники просто не прийшли голосувати.
Зловмисник заздалегідь скуповував токени BONK на біржах, витративши близько $4 млн. На момент голосування він контролював позицію, що ледь перевищувала мінімальний кворум у 879,95 млрд токенів. Пропозиція Bonk Improvement Proposal №76, яка закликала встановити новий склад ради та відбудуватися з нуля, вийшла на голосування — і з понад 18 000 зареєстрованих учасників проголосували лише сім гаманців. Зловмисник контролював 99,878% із них. Пропозиція пройшла, і смарт-контракт автоматично переказав 4,43 трлн BONK на його адресу.
Математика атаки невблаганна: $4 млн вкладено — $20 млн отримано. При цьому жодного рядка коду не було зламано. Голосування відбулося за правилами, кворум зібрано законно, контракт спрацював штатно. Саме тому скасувати транзакцію через помилку протоколу не вийде.
BONK впав приблизно на 8,5%. Корейська біржа Upbit призупинила депозити та виведення токена. BonkDAO відстежує кошти разом із Solana Foundation та правоохоронцями. Поки що гроші не повернуто.
Ця атака оголила давню структурну вразливість DAO: хронічно низька явка перетворює будь-який протокол на легку мішень. Timelock, делегування голосів, підвищені пороги кворуму — ці інструменти давно застосовуються в Compound, Aave та інших зрілих протоколах. Для BonkDAO вони виявилися на одну пропозицію запізно.



