גניבת 20 מיליון דולר מ-BonkDAO: כיצד הצבעה זדונית הפכה את הממשל המבוזר לכלי תקיפה
ב 6 ביולי 2026 אישר BonkDAO כי כ 20 מיליון דולר באסימוני BONK נמשכו מאוצר הפרויקט באמצעות הצעת ממשל זדונית ב Realms של סולאנה [1][2][3]. לפי ניתוחים ראשוניים של נתוני הבלוקצ'יין, התוקף השקיע כ 4 מיליון דולר ברכישת BONK כדי להשיג כוח הצבעה מספיק להעברת ההצעה [40][43].
ב 6 ביולי 2026 אישר BonkDAO כי כ 20 מיליון דולר באסימוני BONK נמשכו מאוצר הפרויקט באמצעות הצעת ממשל זדונית ב Realms של סולאנה [1][2][3].
לפי ניתוחים ראשוניים של נתוני הבלוקצ'יין, התוקף השקיע כ 4 מיליון דולר ברכישת BONK כדי להשיג כוח הצבעה מספיק להעברת ההצעה [40][43].
האירוע מדגים את הסיכון המבני במודל של 'אסימון אחד, קול אחד': מי שמחזיק בכמות מספקת של אסימונים עלול להשתלט על תהליך קבלת ההחלטות ולהשתמש בו נגד הקהילה [25][39].
Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen tokeConceptual illustration of a DAO governance exploit — the July 2026 BonkDAO attack weaponized the on-chain voting system itself.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
openai.com
ב-6 ביולי 2026 אישר BonkDAO — הארגון האוטונומי המבוזר שמנהל את האקוסיסטם של מטבע המם BONK, המבוסס על רשת סולאנה — כי כ-20 מיליון דולר באסימוני BONK נמשכו מאוצר הפרויקט ITC.
הפרט החריג בפרשה הוא שהכספים לא נגנבו באמצעות פריצה קלאסית לחוזה חכם. התוקף לא נזקק לבאג טכני, לאורקל מחירים פגום או לפרצת אבטחה בקוד. במקום זאת, הוא השתמש במנגנון ההצבעה של ה-DAO עצמו: צבר מספיק כוח הצבעה, העביר הצעה זדונית — ואישר העברה של כספי האוצר לארנק שבשליטתו K.
מה קרה ב-BonkDAO?
BonkDAO מסר כי גורם לא ידוע הצליח להעביר כ-20 מיליון דולר ב-BONK מאוצר הפרויקט בסולאנה, לאחר שהצעה זדונית אושרה במערכת הממשל של Realms — פלטפורמה המשמשת להצבעות on-chain של ארגונים מבוזרים ברשת סולאנה .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "גניבת 20 מיליון דולר מ-BonkDAO: כיצד הצבעה זדונית הפכה את הממשל המבוזר לכלי תקיפה"?
ב 6 ביולי 2026 אישר BonkDAO כי כ 20 מיליון דולר באסימוני BONK נמשכו מאוצר הפרויקט באמצעות הצעת ממשל זדונית ב Realms של סולאנה [1][2][3].
What are the key points to validate first?
ב 6 ביולי 2026 אישר BonkDAO כי כ 20 מיליון דולר באסימוני BONK נמשכו מאוצר הפרויקט באמצעות הצעת ממשל זדונית ב Realms של סולאנה [1][2][3]. לפי ניתוחים ראשוניים של נתוני הבלוקצ'יין, התוקף השקיע כ 4 מיליון דולר ברכישת BONK כדי להשיג כוח הצבעה מספיק להעברת ההצעה [40][43].
What should I do next in practice?
האירוע מדגים את הסיכון המבני במודל של 'אסימון אחד, קול אחד': מי שמחזיק בכמות מספקת של אסימונים עלול להשתלט על תהליך קבלת ההחלטות ולהשתמש בו נגד הקהילה [25][39].
האירוע מוגדר כ-השתלטות על מנגנון הממשל או כמתקפת רכישת קולות, ולא כפריצה ישירה לחוזה חכם BM. לפי BonkDAO, ארנקי בורסות שימשו לצבירת BONK ולבניית השפעה פוליטית בתוך המערכת לפני הגשת ההצעה. ניתוחים ראשוניים של פעילות השרשרת העריכו כי התוקף רכש אסימונים בשווי של כ-4 מיליון דולר כדי להשיג כוח הצבעה מספיק BM.
כך עקף התוקף את מנגנון ההצבעה
המתקפה ניצלה עיקרון בסיסי בממשל המבוסס על אסימונים: ככל שיש למשתתף יותר אסימונים, כך יש לו יותר קולות.
צבירת כוח הצבעה — התוקף צבר במשך כמה ימים כמות גדולה של BONK, בין היתר באמצעות ארנקי בורסות ש-BonkDAO זיהה ככאלה ששימשו לצבירת השפעה CB.
הגשת הצעה זדונית — לאחר שהשיג משקל הצבעה משמעותי, הוא הגיש הצעה שאישרה העברה של כספי האוצר לארנק שבשליטתו IK.
אישור שנראה לגיטימי במערכת — לפי כללי ההצבעה, ההצעה עברה כחוק. המערכת לא זיהתה שהרוב נוצר לצורך ריקון האוצר; היא פשוט שיקפה את כוח ההצבעה שהחזיק בו אותו גורם I.
ביצוע ההעברה — לאחר אישור ההצעה, הועברו האסימונים מהאוצר, והאירוע הפך מהצבעה שנויה במחלוקת לגניבה בפועל.
במילים אחרות, לא היה צורך "לשבור" את המערכת. התוקף השתמש בה בדיוק כפי שתוכננה — רק שהמטרה הייתה להעביר החלטה שפוגעת בקהילה.
במה שונה המקרה ממתקפת הלוואת בזק?
הפרשה מזכירה מתקפות ממשל קודמות, אך לפי הדיווחים על BonkDAO, התוקף כאן צבר את האסימונים לאורך זמן ולא שאל אותם בהלוואת בזק — הלוואה שמאפשרת ללוות סכומי עתק ולהחזיר אותם בתוך אותה עסקה.
במתקפת הלוואת בזק, התוקף יכול לרכוש כוח הצבעה זמני, להצביע ולהוציא לפועל הצעה בתוך חלון קצר מאוד. המקרה המפורסם של Beanstalk ב-2022, שבו נגנבו כ-182 מיליון דולר, הוא דוגמה מרכזית למודל זה A. במקרה של BonkDAO, הסיכון נבע מהיכולת לצבור כוח הצבעה אמיתי לאורך כמה ימים ולרכז אותו סביב הצעה אחת BM.
למרות ההבדל הטכני, נקודת התורפה דומה: במודל של אסימון אחד, קול אחד, שחקן בעל הון מספיק יכול לרכוש — או להשיג זמנית — רוב שמאפשר לו להעביר הצעה זדונית AA.
אילו צעדי התאוששות ננקטו?
נכון ל-7 ביולי 2026, BonkDAO דיווח על כמה צעדים בעקבות האירוע:
פנייה לרשויות אכיפת החוק — הפרויקט מסר כי דיווח על המקרה לרשויות ומשתף פעולה בחקירה TN.
תיאום עם בורסות קריפטו — הצוות פועל עם פלטפורמות מסחר כדי לאתר או להקפיא כספים גנובים שהחלו לנוע לעבר בורסות I.
השעיית פעילות בבורסות בדרום קוריאה — לפי דיווחים, Upbit ו-Bithumb השעו הפקדות ומשיכות של BONK לאחר האירוע N.
שיתוף פעולה עם קרן סולאנה — BonkDAO מתאם את מאמצי התגובה עם Solana Foundation .
מעקב אחר הארנק החשוד — הצוות עוקב אחר תנועות הארנק כדי לזהות את מסלול הכספים ולסייע במאמצי האיתור C.
בשלב המיידי שלאחר האירוע לא פורסמה הודעה על גלגול לאחור של העסקאות בשרשרת, הנפקה מחדש של האסימונים או תוכנית פיצוי למחזיקים ICN. גם האפשרות להשבת הכספים נותרה לא ודאית.
למה האירוע חשוב לכל עולם ה-DeFi?
ממשל מבוסס אסימונים פגיע להשתלטות
מערכת שבה כוח ההצבעה נקבע בעיקר לפי כמות האסימונים עלולה להפוך לזירה שבה כסף קונה שליטה. מחקר אקדמי בנושא מציין כי הצבעה המבוססת על משקל האסימונים עלולה לאפשר מניפולציה של תוצאות והעברת הצעות שמושכות כספים מאוצר ה-DAO לארנק התוקף AA.
נדרשות שכבות הגנה בין ההצבעה להעברת הכספים
האירוע העלה שאלות בנוגע למנגנוני ההגנה ב-Realms, במיוחד סביב נעילות זמן — פרק זמן בין אישור ההצעה לבין ביצועה — ובקרות ביצוע שיאפשרו לקהילה לעצור הצעה חשודה לפני שהכספים יוצאים מהאוצר B.
נעילת זמן אינה מונעת בהכרח השתלטות על הצבעה, אך היא יכולה להעניק למפתחים, לחברי הקהילה ולבורסות חלון תגובה חשוב. מנגנונים אפשריים נוספים כוללים ארנקי multisig, זכות וטו חברתית, דרישה לאישור נוסף להעברות גדולות והשהיה של כוח הצבעה שנרכש זמן קצר לפני ההצבעה AA.
זו אינה תופעה חד-פעמית
שבועות ספורים לפני האירוע, פרויקט TOP Token ספג מתקפת השתלטות על הממשל בהיקף של כ-1.58 מיליון דולר. במקרה ההוא, תצורה שגויה ב-Aragon DAO וריכוז כוח ההצבעה בהיצע קטן אפשרו לתוקף להשיג רוב ולהעביר הצעה זדונית CH.
הדפוס המשותף ברור: לא תמיד צריך למצוא חולשה בקוד. לעיתים החולשה נמצאת בכלכלה של המערכת — במספר האסימונים הדרוש להשגת רוב, בשיעור ההשתתפות הנמוך של הקהילה, ובהיעדר זמן לבדיקת הצעות חריגות.
גם פתרונות מתקדמים אינם חסינים לחלוטין
בין הפתרונות שנבחנים נמצאים הצבעה משוקללת לפי זמן החזקה, נעילות זמן מחייבות, מנגנוני וטו וגישות כמו הצבעה ריבועית או קונקבית. עם זאת, מחקר מ-2026 מצא שגם מנגנוני הצבעה קונקביים עלולים להיחלש באמצעות מתקפות Sybil — פיצול ההחזקות בין ארנקים רבים — עד כדי חזרה מעשית לכוח הצבעה ליניארי C.
השורה התחתונה
פרשת BonkDAO ממחישה את הפרדוקס של ממשל מבוזר: מערכת יכולה להיות שקופה, אוטומטית וללא גורם מרכזי — ועדיין לאפשר לגורם יחיד להשתלט על ההחלטות אם הוא מחזיק בכוח כלכלי מספיק.
המסר עבור פרויקטי DeFi ב-2026 אינו רק "בדקו את החוזים החכמים". יש לבדוק גם מי יכול להצביע, מתי כוח ההצבעה נכנס לתוקף, כמה זמן עובר עד ביצוע הצעה, ומה קורה כאשר הצעה שנראית חוקית מובילה להעברת כל האוצר. במקרה של BonkDAO, ההצבעה עצמה לא נפרצה — היא פשוט שימשה ככלי התקיפה.
mexc.com
Bonk DAO Lose $20 Million in Governance Attack as BONK Price ...