Menurut laporan BonkDAO, cadangan berniat jahat itu diluluskan melalui Realms, platform yang digunakan oleh banyak DAO dalam ekosistem Solana untuk mengurus undian dalam rantaian blok IK. Selepas cadangan tersebut diluluskan, dana perbendaharaan dipindahkan ke dompet yang dikaitkan dengan penyerang.
Serangan ini biasanya dikenali sebagai governance capture atau pengambilalihan tadbir urus. Dalam model ini, penyerang tidak semestinya menyerang kod. Sebaliknya, mereka menguasai kuasa membuat keputusan yang sah, lalu menggunakan kuasa itu untuk meluluskan cadangan yang merugikan komuniti CB.
Kelemahan utama terletak pada prinsip mudah: lebih banyak token bermakna lebih banyak kuasa mengundi.
Kaedah ini berbeza daripada serangan tadbir urus menggunakan flash loan, iaitu apabila penyerang meminjam sejumlah besar token, mengundi dan memulangkannya dalam transaksi yang sama. Dalam kes BonkDAO, penyerang dipercayai mengumpul pegangan sebenar sepanjang beberapa hari. Namun, kedua-dua pendekatan mengeksploitasi kelemahan asas yang sama: pihak yang menguasai token secukupnya boleh meluluskan cadangan berbahaya AA.
Setakat 7 Julai 2026, BonkDAO mengumumkan beberapa langkah susulan:
Pada ketika itu, belum ada pengumuman awam mengenai pembalikan transaksi dalam rantaian, pengeluaran semula token atau pampasan kepada pemegang yang terjejas CN.
Kes BonkDAO menonjolkan masalah yang lebih besar dalam reka bentuk tadbir urus DeFi. Sistem undian berasaskan pegangan token mudah difahami, tetapi ia juga boleh menjadi rapuh apabila kuasa membuat keputusan tertumpu pada modal yang besar. Penyelidikan akademik memberi amaran bahawa model ini boleh membuka ruang kepada manipulasi undian dan cadangan pengeluaran dana daripada perbendaharaan DAO A.
Perlindungan seperti kunci masa (timelock)—tempoh menunggu antara kelulusan cadangan dan pelaksanaannya—boleh memberi peluang kepada komuniti mengesan serta menyekat cadangan mencurigakan sebelum dana dipindahkan. Kawalan pelaksanaan tambahan, dompet berbilang tandatangan dan mekanisme veto sosial turut dicadangkan CA.
Antara langkah lain ialah undian berwajaran masa, yang hanya memberikan kuasa mengundi penuh selepas token dipegang untuk tempoh minimum, serta sistem undian kuadratik atau cekung. Namun, kajian 2026 menunjukkan bahawa kaedah ini juga boleh dilemahkan melalui serangan Sybil, iaitu penyerang memecahkan pegangan kepada banyak dompet untuk memulihkan pengaruh undi yang hampir sama dengan model linear C.
Beberapa kes lain pada 2026, termasuk pengambilalihan tadbir urus Token of Power (TOP) yang mengakibatkan kerugian sekitar AS$1.58 juta, menunjukkan bahawa BonkDAO bukan kejadian terpencil CH. Pengajaran utamanya jelas: dalam DeFi, keselamatan bukan hanya soal mengaudit kod. Proses membuat keputusan, struktur kuasa mengundi dan tempoh sebelum transaksi perbendaharaan dilaksanakan juga perlu dilindungi.