BonkDAOが7月6日に報告したところによると、未知の攻撃者がSolanaのDAO向け投票プラットフォーム「Realms」上で悪意あるガバナンス提案を可決させ、財務省から約2000万ドル相当のBONKを引き出しましたIN。これはコードレベルのハッキングではなく、ガバナンス・キャプチャー(乗っ取り)/ 買収投票と呼ばれる手法ですCN。
BonkDAO自身の声明によれば、攻撃者は事前に取引所のウォレットを使ってBONKトークンを買い集め、提案を押し通すのに十分な投票力を蓄えていましたCN。ブロックチェーン調査機関によるオンチェーン分析では、攻撃者が投票力を得るために約400万ドルを投じたと推定されていますBM。
この攻撃は、トークン加重投票システムの根本的な設計思想、すなわち**「1トークン=1票」** という仕組みを武器にしました。
この攻撃は、2022年のBeanstalk事件(1億8200万ドル被害)のようなフラッシュローンを利用したガバナンス攻撃とは一線を画します。フラッシュローン攻撃が1回のトランザクション内でトークンを借りて返済するのに対し、BonkDAOの攻撃者は時間をかけて実際にトークンを保有しました。しかし、どちらの手法も同じ根本的な弱点を露呈しています。十分なトークンを持っていれば、誰でもどんな提案でも可決できてしまうという点ですIBA。
2026年7月7日時点で、BonkDAOは以下の対応を発表しています。
BonkDAOの事件は孤立したものではありません。これは、2026年にセキュリティ研究者が指摘し続けてきた構造的脆弱性を具現化した、最も注目度の高い事例です。
投票権がトークン保有量に比例するガバナンスシステムは、本質的に「ガバナンス・キャプチャー」の危険をはらんでいます。資金力のある攻撃者は、悪意ある提案を通すために十分なトークンを購入または借用できるからですIBN。2026年2月のarXiv論文は、この設計が「ハッカーが投票結果を操作し、不正な資金引出し提案を実行する機会を生み出す」と指摘していますA。
今回の事件は、Realmsプラットフォームの保護機能の妥当性に疑問を投げかけています。特に、タイムロック(提案可決から実行までの遅延)や、コミュニティが資金流出前に怪しい提案を拒否できる実行制御の欠如が問題視されていますCN。Compoundの「Governor Bravo」が、最近取得したトークンに対して2日間の投票待機期間を導入したのに対し、Realmsにはこのような安全策がなかった可能性がありますA。
セキュリティアナリストは、投票買収、ソーシャルエンジニアリング、提案の乗っ取りを組み合わせたガバナンス攻撃が、より頻繁かつ巧妙化していると指摘しています。これらの攻撃はスマートコントラクトのエクスプロイトよりも技術的スキルを必要とせず、大きなリターンをもたらすことが多いためですDW。
BonkDAOの事件のわずか数週間前には、TOPトークンが同様のガバナンス乗っ取り攻撃で158万ドルの被害を受けました。このケースでは、Aragon DAOの設定ミスにより、ごくわずかなトークン供給量で攻撃者が過半数の投票権を獲得しましたCH。BonkDAOの事件は、はるかに大規模なスケールで同じ手口を再現したものと言えます。