Взлом управления BonkDAO: $20 миллионов украдены через поддельное голосование
6 июля 2026 года BonkDAO подтвердила, что из казны проекта на блокчейне Solana было выведено около $20 млн в токенах BONK через вредоносное предложение в системе управления Realms. Инцидент представляет собой классическую атаку на систему управления: злоумышленник потратил примерно $4 млн на накопление достаточного...
6 июля 2026 года BonkDAO подтвердила, что из казны проекта на блокчейне Solana было выведено около $20 млн в токенах BONK через вредоносное предложение в системе управления Realms.
Инцидент представляет собой классическую атаку на систему управления: злоумышленник потратил примерно $4 млн на накопление достаточного количества BONK для принятия предложения, а затем перевел казну на свой кошелек.
Это взлом выявляет критическую структурную уязвимость систем управления с взвешенным голосованием (один токен — один голос), о которой исследователи безопасности предупреждали на протяжении всего 2026 года.
Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen tokeConceptual illustration of a DAO governance exploit — the July 2026 BonkDAO attack weaponized the on-chain voting system itself.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
openai.com
6 июля 2026 года BonkDAO — децентрализованная автономная организация, стоящая за мемкоином BONK на блокчейне Solana, — подтвердила, что из ее казны было украдено примерно $20 миллионов в токенах BONK. Злоумышленник не использовал уязвимости в смарт-контрактах или манипуляции с ценовыми оракулами. Он просто проголосовал себе деньги, используя собственную систему управления DAO INC. Вот что произошло, как это сработало и почему это стало переломным моментом для безопасности DeFi в 2026 году.
Что случилось: Атака на управление, а не технический взлом
7 июля 2026 года BonkDAO сообщила, что неизвестное лицо вывело около $20 миллионов в BONK из казны проекта на Solana, проведя вредоносное предложение через платформу Realms — тот же инструмент, который многие Solana DAO используют для голосования на блокчейне I. Атака представляла собой , а не взлом на уровне кода .
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Взлом управления BonkDAO: $20 миллионов украдены через поддельное голосование»?
6 июля 2026 года BonkDAO подтвердила, что из казны проекта на блокчейне Solana было выведено около $20 млн в токенах BONK через вредоносное предложение в системе управления Realms.
Какие ключевые моменты необходимо проверить в первую очередь?
6 июля 2026 года BonkDAO подтвердила, что из казны проекта на блокчейне Solana было выведено около $20 млн в токенах BONK через вредоносное предложение в системе управления Realms. Инцидент представляет собой классическую атаку на систему управления: злоумышленник потратил примерно $4 млн на накопление достаточного количества BONK для принятия предложения, а затем перевел казну на свой кошелек.
Что мне делать дальше на практике?
Это взлом выявляет критическую структурную уязвимость систем управления с взвешенным голосованием (один токен — один голос), о которой исследователи безопасности предупреждали на протяжении всего 2026 года.
Согласно заявлению BonkDAO, злоумышленник использовал биржевые кошельки для накопления токенов BONK перед подачей предложения, набрав достаточный вес голосов для принятия вредоносного перевода CN. Он-чейн анализ, проведенный блокчейн-следователями, показал, что злоумышленник потратил примерно $4 миллиона на получение достаточного влияния для голосования BM.
Как злоумышленник подорвал механизм голосования
Взлом использовал фундаментальную конструктивную особенность токен-взвешенного голосования: один токен равен одному голосу.
Накопление голосов: Злоумышленник в течение нескольких дней спокойно наращивал крупную позицию в BONK, используя биржевые кошельки, которые, по словам BonkDAO, были идентифицированы как используемые для «накопления влияния на голосование» CN.
Подача и принятие предложения: Как только злоумышленник получил большинство голосов, он подал вредоносное предложение, разрешающее перевод средств казны на его собственный кошелек. Согласно правилам управления Realms, предложение было принято легитимно — система просто отражала консенсус держателей токенов INN.
Отсутствие эксплуатации ошибок: Злоумышленнику не нужно было искать уязвимости в смарт-контрактах. Он использовал сам процесс управления, превратив демократическую инфраструктуру DAO в механизм для грабежа IN.
Эта атака отличается от атак с использованием flash-кредитов (как случай с Beanstalk на $182 млн в 2022 году) ключевым образом: злоумышленник BonkDAO накапливал подлинные токены в течение времени, а не брал их в долг и возвращал за одну транзакцию. Но оба метода вскрывают одну и ту же коренную слабость: любой, у кого достаточно токенов, может провести любое предложениеIBA.
Меры по возврату средств
По состоянию на 7 июля 2026 года BonkDAO объявила о следующих ответных мерах:
Обращение в правоохранительные органы — DAO заявила, что уведомила правоохранительные органы и сотрудничает с расследованиями TNC.
Координация с биржами — Проект работает с криптовалютными биржами для заморозки или отслеживания украденных средств, которые начали поступать на торговые платформы BN. Южнокорейские биржи Upbit и Bithumb приостановили депозиты и вывод BONK после инцидента B.
Участие Solana Foundation — BonkDAO координирует усилия с Solana Foundation BN.
Мониторинг и отслеживание — Команда отслеживает активность кошелька злоумышленника для выявления моделей движения средств C.
Не было сделано никаких публичных заявлений о возврате средств на блокчейне, перевыпуске токенов или компенсации пострадавшим держателям в ближайшее время CN.
Более широкие последствия для токен-взвешенного голосования и безопасности DeFi
Инцидент с BonkDAO не является единичным. Это последний и самый громкий пример структурной уязвимости, которую исследователи безопасности документировали на протяжении всего 2026 года.
Токен-взвешенное голосование структурно хрупко
Любая система управления, где право голоса пропорционально количеству токенов, подвержена «захвату управления» — хорошо финансируемый злоумышленник может просто купить или одолжить достаточное количество токенов для принятия вредоносных предложений IBN. Как отмечается в научной статье arXiv от февраля 2026 года, такая конструкция «создает возможности для хакеров манипулировать результатами голосования» и выполнять предложения по выводу средств A.
DAO на базе Realms нуждаются в более сильных защитных механизмах
Взлом вызвал вопросы об адекватности защиты платформы Realms, особенно в отношении таймлоков (задержек между принятием предложения и его выполнением) и контроля выполнения, которые могли бы позволить сообществу накладывать вето на подозрительные предложения до того, как средства покинут казну CN. В отличие от Governor Bravo компании Compound, который ввел двухдневную задержку голосования для недавно приобретенных токенов, в Realms, похоже, не было этой защиты A.
Атаки на управление становятся самым рентабельным вектором в DeFi в 2026 году
Аналитики безопасности отметили, что атаки на управление, сочетающие покупку голосов, социальную инженерию и захват предложений, становятся все более частыми и изощренными, часто требуя меньших технических навыков, чем взломы смарт-контрактов, и принося при этом большую прибыль DW.
Множество подобных случаев в 2026 году
Всего за несколько недель до инцидента с BonkDAO токен TOP пострадал от захвата управления на $1,58 миллиона, где злоумышленник получил большинство голосов с очень малым количеством токенов из-за неправильной конфигурации Aragon DAO CH. Случай с BonkDAO следует той же схеме, но в гораздо большем масштабе.
Необходимость взвешенного по времени голосования и таймлоков
Предлагаемые меры смягчения включают взвешенные по времени балансы голосов (требование держать токены в течение минимального периода, прежде чем они дадут право голоса), обязательные таймлоки для предложений по перемещению средств из казны, механизмы вето с мультиподписью или на социальном уровне, а также квадратичное или вогнутое голосование IMB. Однако исследования, опубликованные в 2026 году, также показывают, что даже вогнутые схемы голосования могут быть обращены в линейную силу голоса при оптимальной стратегии атакующего с помощью Sybil-атак C.