攻击者花400万美元操控投票,从BonkDAO盗走2000万美元

iEXExchanger
攻击者花400万美元操控投票,从BonkDAO盗走2000万美元

黑客花了约400万美元购入BONK代币,仅凭7个钱包就通过了治理投票,从BonkDAO国库盗走2000万美元。代币价格随即下跌约8.5%,多家交易所暂停充提业务。

2026年7月6日,Solana链上的BonkDAO遭遇了一场精心策划的治理攻击,国库损失近2000万美元。这不是代码漏洞,而是规则本身被人利用的结果。

攻击者提前花费约400万美元在交易所购入大量BONK代币,积累了刚好超过投票门槛的表决权重。当第76号改进提案进入投票环节时,超过1.8万名注册成员中几乎无人参与——最终只有7个钱包参与投票,而攻击者控制了其中99.878%的票数。提案顺利通过,智能合约随即将4.43万亿枚BONK自动转入攻击者的钱包,价值约2000万美元。

BONK代币随后下跌约8.5%。韩国最大交易所Upbit暂停了BONK的充提业务。BonkDAO表示正配合Solana基金会和执法机构追踪资金流向,但目前尚未追回任何款项。这一事件再度暴露了DAO治理的结构性隐患:当绝大多数持币人对链上投票漠不关心时,任何持有足够资金的人都可以合法地买下决策权。Compound、Aave等成熟协议早已引入时间锁和投票委托机制加以防范,而BonkDAO为此付出了2000万美元的学费。

问答

本文相关常见问题

什么是DAO治理攻击?

攻击者通过合法购买足够数量的治理代币来获得投票权,然后推动通过对自己有利的提案。这并非代码漏洞,而是对治理规则本身的滥用。

攻击者是如何积累足够选票的?

他逐步在交易所购入BONK代币,共花费约400万美元,积累的仓位略高于8799.5亿代币的投票门槛。超过1.8万名注册成员未参与投票,7个钱包即可通过决议。

BonkDAO能否追回被盗资金?

追回难度较大。BonkDAO已追踪到攻击者在交易所的账户,正配合Solana基金会和执法机构展开调查。Upbit已冻结BONK充提业务。由于转账在技术上合法,法律追索比普通黑客攻击更加困难。

DAO如何防范治理攻击?

常见防御措施包括:时间锁(提案通过与执行之间的强制等待期)、投票委托、提高法定人数门槛,以及投票后锁仓。Compound和Aave等成熟协议早已采用这些工具。