BonkDAO के बयान के अनुसार, हमलावर ने प्रस्ताव से पहले एक्सचेंज वॉलेट का उपयोग करके BONK टोकन जमा किए, इतनी वोटिंग पावर इकट्ठा की कि वह दुर्भावनापूर्ण ट्रांसफर को आगे बढ़ा सके CN। ब्लॉकचेन जांचकर्ताओं के ऑन-चेन विश्लेषण के अनुसार, हमलावर ने पर्याप्त वोटिंग प्रभाव हासिल करने के लिए लगभग $4 मिलियन खर्च किए BM।
इस एक्सप्लॉइट ने टोकन-भारित मतदान की एक मूलभूत डिज़ाइन विशेषता को हथियार बनाया: एक टोकन बराबर एक वोट।
यह हमला फ्लैश-लोन-सहायता प्राप्त गवर्नेंस हमलों (जैसे 2022 का $182 मिलियन का Beanstalk मामला) से एक महत्वपूर्ण तरीके से अलग है: BONKDAO हमलावर ने एक ही लेन-देन में उधार लेने और चुकाने के बजाय, समय के साथ वास्तविक टोकन होल्डिंग्स जमा की। लेकिन दोनों तरीके एक ही मूल कमजोरी को उजागर करते हैं: पर्याप्त टोकन वाला कोई भी व्यक्ति कोई भी प्रस्ताव पारित कर सकता है IBA।
7 जुलाई 2026 तक, BonkoDAO ने निम्नलिखित प्रतिक्रिया उपायों की घोषणा की:
तत्काल परिणामों में ऑन-चेन रोलबैक, टोकन पुनर्निर्गम, या प्रभावित धारकों के लिए मुआवजे के बारे में कोई घोषणा नहीं की गई थी CN।
BonkDAO घटना कोई अलग-थलग घटना नहीं है। यह एक संरचनात्मक कमजोरी का नवीनतम और सबसे चर्चित उदाहरण है, जिसके बारे में सुरक्षा शोधकर्ता 2026 भर दस्तावेजीकरण कर रहे हैं।
कोई भी गवर्नेंस सिस्टम जहां वोटिंग पावर टोकन होल्डिंग्स के समानुपाती होती है, वह "गवर्नेंस कैप्चर" के लिए अतिसंवेदनशील है - एक अच्छी तरह से वित्त पोषित हमलावर दुर्भावनापूर्ण प्रस्तावों को पारित करने के लिए पर्याप्त टोकन खरीद या उधार ले सकता है IBN। फरवरी 2026 के एक arXiv पेपर के अनुसार, यह डिज़ाइन "हैकर्स के लिए वोटिंग परिणामों में हेरफेर करने" और फंड-निकासी प्रस्तावों को निष्पादित करने के अवसर प्रस्तुत करता है A।
इस एक्सप्लॉइट ने Realms प्लेटफॉर्म सुरक्षा की पर्याप्तता के बारे में चिंताएं बढ़ा दी हैं, खासकर टाइमलॉक (प्रस्ताव पारित होने और निष्पादन के बीच देरी) और निष्पादन नियंत्रण के संबंध में, जो फंड को ट्रेजरी से बाहर जाने से पहले समुदाय को संदिग्ध प्रस्तावों को वीटो करने की अनुमति दे सकते हैं CN। Compound के गवर्नर ब्रावो के विपरीत, जिसने हाल ही में अर्जित टोकन के लिए दो दिन की वोटिंग देरी शुरू की, Realms में यह सुरक्षा उपाय नहीं था A।
सुरक्षा विश्लेषकों ने नोट किया है कि वोट-खरीद, सोशल इंजीनियरिंग और प्रस्ताव अपहरण को मिलाकर किए जाने वाले गवर्नेंस एक्सप्लॉइट अधिक लगातार और परिष्कृत होते जा रहे हैं, जिनमें अक्सर स्मार्ट-कॉन्ट्रैक्ट एक्सप्लॉइट की तुलना में कम तकनीकी कौशल की आवश्यकता होती है, लेकिन बड़े रिटर्न मिलते हैं DW।
BonkDAO घटना से कुछ हफ्ते पहले, TOP टोकन को $1.58 मिलियन के गवर्नेंस टेकओवर एक्सप्लॉइट का सामना करना पड़ा, जहां Aragon DAO के गलत कॉन्फ़िगरेशन के कारण हमलावर ने बहुत छोटी टोकन आपूर्ति के साथ बहुमत वोटिंग पावर हासिल कर ली CH। BonkDAO का मामला बहुत बड़े पैमाने पर उसी खाके का अनुसरण करता है।
प्रस्तावित शमन उपायों में समय-भारित वोटिंग बैलेंस (वोटिंग पावर प्रदान करने से पहले टोकन को न्यूनतम अवधि के लिए रखने की आवश्यकता), खजाने को स्थानांतरित करने वाले प्रस्तावों पर अनिवार्य टाइमलॉक, मल्टी-सिग या सोशल-लेयर वीटो तंत्र और द्विघात या अवतल वोटिंग योजनाएं शामिल हैं IMB। हालांकि, 2026 में प्रकाशित शोध यह भी दर्शाता है कि सिबिल हमलों के माध्यम से इष्टतम हमलावर रणनीतियों के तहत अवतल वोटिंग योजनाओं को भी रैखिक वोटिंग पावर में बदला जा सकता है C।