Хакер витратив $4 млн на голоси — і вивів $20 млн зі скарбниці BonkDAO

iEXExchanger
Хакер витратив $4 млн на голоси — і вивів $20 млн зі скарбниці BonkDAO

Зловмисник витратив $4 млн на токени BONK, набрав кворум сімома гаманцями і вивів $20 млн зі скарбниці BonkDAO. BONK впав на 8,5%, Upbit зупинив депозити.

6 липня казна BonkDAO на Solana втратила $20 млн — не через помилку в коді, а через те, що зазвичай вважають дрібницею: учасники просто не прийшли голосувати.

Зловмисник заздалегідь скуповував токени BONK на біржах, витративши близько $4 млн. На момент голосування він контролював позицію, що ледь перевищувала мінімальний кворум у 879,95 млрд токенів. Пропозиція Bonk Improvement Proposal №76, яка закликала встановити новий склад ради та відбудуватися з нуля, вийшла на голосування — і з понад 18 000 зареєстрованих учасників проголосували лише сім гаманців. Зловмисник контролював 99,878% із них. Пропозиція пройшла, і смарт-контракт автоматично переказав 4,43 трлн BONK на його адресу.

Математика атаки невблаганна: $4 млн вкладено — $20 млн отримано. При цьому жодного рядка коду не було зламано. Голосування відбулося за правилами, кворум зібрано законно, контракт спрацював штатно. Саме тому скасувати транзакцію через помилку протоколу не вийде.

BONK впав приблизно на 8,5%. Корейська біржа Upbit призупинила депозити та виведення токена. BonkDAO відстежує кошти разом із Solana Foundation та правоохоронцями. Поки що гроші не повернуто.

Ця атака оголила давню структурну вразливість DAO: хронічно низька явка перетворює будь-який протокол на легку мішень. Timelock, делегування голосів, підвищені пороги кворуму — ці інструменти давно застосовуються в Compound, Aave та інших зрілих протоколах. Для BonkDAO вони виявилися на одну пропозицію запізно.

Запитання та відповіді

Часті питання на тему статті

Що таке атака на управління DAO?

Зловмисник легально купує достатньо токенів управління, щоб отримати голосову силу в DAO, а потім проводить вигідну для себе пропозицію. Вразливість — не в коді, а в самих правилах системи.

Як зловмисник накопичив потрібні голоси?

Він поступово купував BONK на біржах, витративши близько $4 млн. Його позиція ледь перевищувала мінімальний кворум 879,95 млрд токенів. Понад 18 000 учасників проігнорували голосування, тому сімох гаманців вистачило.

Чи можна повернути викрадені кошти?

Шанси невисокі. BonkDAO відстежила рахунки зловмисника на біржах і співпрацює з Solana Foundation та правоохоронцями. Upbit заморозив операції з BONK. Деякі кошти можуть вдатися заблокувати, але оскільки переказ був технічно легальним, юридичний тиск складніший, ніж при звичайному зламі.

Як DAO можуть захиститись від таких атак?

Перевірені механізми: timelock — затримка між прийняттям пропозиції та її виконанням, делегування голосів, підвищений поріг кворуму. Ці інструменти давно використовуються в Compound, Aave та інших зрілих DAO.