Comment l'exploit de la gouvernance de BonkDAO a permis le vol de 20 millions de dollars en tokens BONK
Le 6 juillet 2026, BonkDAO a confirmé le vol d'environ 20 millions de dollars en tokens BONK de sa trésorerie via une proposition de gouvernance malveillante sur la plateforme Realms de Solana. L'incident est une attaque par capture de gouvernance classique : l'attaquant a dépensé environ 4 millions de dollars pour...
Le 6 juillet 2026, BonkDAO a confirmé le vol d'environ 20 millions de dollars en tokens BONK de sa trésorerie via une proposition de gouvernance malveillante sur la plateforme Realms de Solana.
L'incident est une attaque par capture de gouvernance classique : l'attaquant a dépensé environ 4 millions de dollars pour accumuler suffisamment de BONK afin de faire passer le vote, puis a transféré la trésorerie su...
Cet exploit met en lumière une faiblesse structurelle critique des systèmes de gouvernance à vote pondéré par token (un token = une voix), sur laquelle les chercheurs en sécurité alertent depuis le début de l'année 2026.
Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen tokeConceptual illustration of a DAO governance exploit — the July 2026 BonkDAO attack weaponized the on-chain voting system itself.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
openai.com
Le 6 juillet 2026, BonkDAO — l'organisation autonome décentralisée (DAO) derrière le memecoin BONK sur Solana — a confirmé qu'environ 20 millions de dollars en tokens BONK avaient été dérobés de sa trésorerie INC. L'attaquant n'a pas exploité un bug de contrat intelligent ni un oracle de prix. Il s'est tout simplement voté l'argent en utilisant le propre système de gouvernance du DAO IN. Voici ce qui s'est passé, comment cela a fonctionné et pourquoi cet incident est un tournant pour la sécurité de la DeFi en 2026.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Comment l'exploit de la gouvernance de BonkDAO a permis le vol de 20 millions de dollars en tokens BONK » ?
Le 6 juillet 2026, BonkDAO a confirmé le vol d'environ 20 millions de dollars en tokens BONK de sa trésorerie via une proposition de gouvernance malveillante sur la plateforme Realms de Solana.
Quels sont les points clés à valider en premier ?
Le 6 juillet 2026, BonkDAO a confirmé le vol d'environ 20 millions de dollars en tokens BONK de sa trésorerie via une proposition de gouvernance malveillante sur la plateforme Realms de Solana. L'incident est une attaque par capture de gouvernance classique : l'attaquant a dépensé environ 4 millions de dollars pour accumuler suffisamment de BONK afin de faire passer le vote, puis a transféré la trésorerie su...
Que dois-je faire ensuite en pratique ?
Cet exploit met en lumière une faiblesse structurelle critique des systèmes de gouvernance à vote pondéré par token (un token = une voix), sur laquelle les chercheurs en sécurité alertent depuis le début de l'année 2026.
Les faits : une attaque de gouvernance, pas une faille technique
BonkDAO a signalé le 6 juillet qu'une entité inconnue avait retiré environ 20 millions de dollars en BONK de sa trésorerie Solana en faisant passer une proposition de gouvernance malveillante sur la plateforme Realms — un outil utilisé par de nombreux DAO sur Solana pour le vote on-chain IN. L'attaque est un schéma de capture de gouvernance / achat de votes, et non un piratage au niveau du code CN.
Selon le communiqué de BonkDAO, l'attaquant a utilisé des portefeuilles d'échange pour accumuler des tokens BONK avant la proposition, amassant ainsi un poids de vote suffisant pour faire adopter le transfert malveillant CN. Une analyse on-chain d'enquêteurs en blockchain a ensuite estimé que l'attaquant avait dépensé environ 4 millions de dollars pour acquérir cette influence de vote BM.
Comment l'attaquant a contourné le mécanisme de vote
L'exploit a utilisé une caractéristique fondamentale des systèmes de vote pondérés par token : un token équivaut à une voix.
Accumulation de votes : L'attaquant a discrètement constitué une importante position en BONK sur plusieurs jours en utilisant des portefeuilles d'échange, que BonkDAO a identifiés comme servant à "accumuler de l'influence de vote" CN.
Soumission et adoption de la proposition : Une fois en possession de la majorité des droits de vote, l'attaquant a soumis une proposition malveillante autorisant le transfert des fonds de la trésorerie vers son propre portefeuille. Selon les règles de gouvernance de Realms, la proposition a été adoptée légitimement — le système n'a fait que refléter le consensus des détenteurs de tokens INN.
Aucune exploitation de bug : L'attaquant n'a pas eu besoin de trouver une vulnérabilité dans un contrat intelligent. Il a exploité le processus de gouvernance lui-même, transformant l'infrastructure démocratique du DAO en un mécanisme de pillage IN.
Cette attaque diffère des attaques de gouvernance assistées par flash loan (comme le cas Beanstalk de 182 millions de dollars en 2022) sur un point clé : l'attaquant de BonkDAO a accumulé des tokens de manière durable, plutôt que de les emprunter et de les rembourser en une seule transaction. Mais les deux méthodes exposent la même faiblesse fondamentale : toute personne possédant suffisamment de tokens peut faire adopter n'importe quelle propositionIBA.
Les efforts de récupération en cours
Au 7 juillet 2026, BonkDAO avait annoncé les mesures de réponse suivantes :
Saisine des forces de l'ordre — Le DAO a déclaré avoir informé les agences de répression et coopérer aux enquêtes TNC.
Coordination avec les échanges — Le projet travaille avec les plateformes d'échange de crypto-monnaies pour geler ou tracer les fonds volés qui ont commencé à être déplacés vers des plateformes de trading BN. Les échanges sud-coréens Upbit et Bithumb auraient suspendu les dépôts et retraits de BONK après l'incident B.
Implication de la Solana Foundation — BonkDAO coordonne ses efforts avec la Solana Foundation BN.
Surveillance et traçage — L'équipe suit l'activité du portefeuille de l'attaquant pour identifier les schémas de mouvement C.
Aucune annonce concernant un rollback on-chain, une réémission de tokens ou une compensation pour les détenteurs affectés n'avait été rendue publique dans l'immédiat après l'attaque CN.
Implications plus larges pour le vote pondéré par token et la sécurité de la DeFi
L'incident de BonkDAO n'est pas un événement isolé. C'est le dernier et le plus médiatisé d'une série d'exploits révélant une vulnérabilité structurelle que les chercheurs en sécurité documentent tout au long de l'année 2026.
Le vote pondéré par token est structurellement fragile
Tout système de gouvernance où le pouvoir de vote est proportionnel aux avoirs en tokens est susceptible d'être victime d'une "capture de gouvernance" — un attaquant bien financé peut simplement acheter ou emprunter suffisamment de tokens pour faire passer des propositions malveillantes IBN. Comme le note un article d'arXiv de février 2026, cette conception "introduit des opportunités pour les pirates de manipuler les résultats de vote" et d'exécuter des propositions de retrait de fonds A.
Les DAO basés sur Realms pourraient nécessiter des garde-fous plus solides
L'exploit a soulevé des inquiétudes quant à l'adéquation des protections de la plateforme Realms, en particulier concernant les timelocks (délais entre l'adoption d'une proposition et son exécution) et les contrôles d'exécution qui pourraient permettre aux communautés de mettre leur veto aux propositions suspectes avant que les fonds ne quittent la trésorerie CN. Contrairement au Governor Bravo de Compound, qui a introduit un délai de vote de deux jours pour les tokens récemment acquis, Realms semble ne pas avoir disposé de cette protection A.
Les attaques de gouvernance deviennent le vecteur le plus efficace en capital en 2026
Les analystes en sécurité ont noté que les exploits de gouvernance combinant achat de votes, ingénierie sociale et détournement de propositions deviennent plus fréquents et sophistiqués, nécessitant souvent moins de compétences techniques que les exploits de contrats intelligents tout en générant des rendements importants DW.
Plusieurs cas similaires en 2026
Quelques semaines seulement avant l'incident de BonkDAO, le token TOP avait subi un exploit de prise de contrôle de gouvernance de 1,58 million de dollars, où l'attaquant avait obtenu la majorité des droits de vote avec une très petite offre de tokens en raison d'une mauvaise configuration du DAO Aragon CH. Le cas de BonkDAO suit le même schéma, mais à une échelle beaucoup plus grande.
La nécessité du vote pondéré par la durée et des timelocks
Les solutions proposées incluent des soldes de vote pondérés par la durée (exiger que les tokens soient détenus pendant une période minimale avant de conférer un droit de vote), des timelocks obligatoires sur les propositions de mouvement de trésorerie, des mécanismes de veto multi-signatures ou de couche sociale, et des schémas de vote quadratique ou concave. Cependant, des recherches publiées en 2026 montrent également que même les schémas de vote concave peuvent être inversés en pouvoir de vote linéaire sous des stratégies d'attaquant optimales via des attaques Sybil C.