6 липня 2026 року BonkDAO підтвердила, що зі скарбниці проєкту вивели приблизно $20 мільйонів у токенах BONK через шкідливу пропозицію в системі Realms на Solana. За попереднім ончейн аналізом, зловмисник витратив близько $4 мільйонів на накопичення BONK і отримав достатню вагу голосів, щоб провести пропозицію про п...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
6 липня 2026 року BonkDAO — децентралізована автономна організація, що керує екосистемою мемкоїна BONK у мережі Solana, — підтвердила викрадення приблизно $20 мільйонів у токенах BONK зі своєї скарбниці. Зловмисник не скористався помилкою у смартконтракті чи маніпуляцією ціновим оракулом. Він використав сам механізм управління DAO: отримав достатньо голосів, провів шкідливу пропозицію і дозволив переказ коштів на власний гаманець INC.
BonkDAO повідомила, що невідома особа вивела близько $20 мільйонів у BONK зі скарбниці Solana через шкідливу пропозицію на платформі Realms — інструменті для ончейн-голосувань, який використовують багато DAO в екосистемі Solana IN.
За характером це була атака на захоплення управління, а не злам програмного коду CN. Зловмисник заздалегідь накопичував BONK через гаманці, пов’язані з криптовалютними біржами. За даними BonkDAO, ці адреси використовувалися для поступового нарощування впливу на голосування CN. Попередній аналіз блокчейн-даних оцінює витрати на придбання необхідної кількості токенів приблизно у $4 мільйони BM.
Слабке місце — базовий принцип токен-зваженого голосування: чим більше токенів у власника, тим більша його вага під час ухвалення рішень.
Цей випадок відрізняється від атак із використанням флеш-позик, зокрема інциденту Beanstalk на $182 мільйони у 2022 році. Тоді зловмисники тимчасово позичили активи, проголосували і повернули позику в межах однієї транзакції. У випадку BonkDAO, за наявними даними, токени купувалися і утримувалися протягом певного часу. Проте фундаментальна проблема однакова: учасник із достатньою кількістю токенів може нав’язати DAO будь-яке рішення IBA.
Станом на 7 липня 2026 року BonkDAO оголосила про такі кроки:
У перші дні після атаки не повідомлялося про відкат транзакцій у блокчейні, повторний випуск токенів або компенсації постраждалим власникам CN.
Атака на BonkDAO стала одним із найпомітніших прикладів структурного ризику децентралізованого управління у 2026 році. Вона показала, що навіть формально коректне голосування може призвести до крадіжки, якщо правила дозволяють одному добре фінансованому учаснику швидко отримати контроль.
Будь-яка система, у якій кількість голосів прямо залежить від кількості токенів, потенційно схильна до захоплення управління. Зловмисник може купити або позичити достатній обсяг активів і провести пропозицію про виведення коштів IBN. Дослідження, опубліковане у 2026 році, також вказує, що токен-зважене голосування створює можливості для маніпуляції результатами та ухвалення пропозицій про переказ коштів на гаманець нападника A.
Інцидент посилив дискусію щодо захисту DAO на базі Realms. Серед ключових питань — наявність таймлоків, тобто обов’язкової паузи між ухваленням пропозиції та її виконанням, а також механізмів, які дозволяють спільноті зупинити підозрілий переказ до списання коштів CN.
Для порівняння, Governor Bravo від Compound передбачає затримку для голосів, отриманих через нещодавно придбані токени. Це ускладнює швидке придбання впливу безпосередньо перед голосуванням. У наданих даних зазначається, що подібного запобіжника в Realms могло не бути A.
У 2026 році дослідники безпеки дедалі частіше звертають увагу на атаки, які поєднують купівлю голосів, маніпуляції часом подання пропозицій, соціальну інженерію та перехоплення процесу ухвалення рішень. Такі атаки можуть вимагати менше технічних навичок, ніж експлуатація складної помилки у смартконтракті, але водночас давати великий фінансовий результат DW.
За кілька тижнів до інциденту з BonkDAO токен TOP зазнав атаки на управління із заявленими збитками близько $1,58 мільйона. Нападник отримав понад половину голосів через особливості налаштування Aragon DAO, де загальна пропозиція токенів була дуже малою CH. Масштаб BonkDAO значно більший, але схема має спільну рису: контроль над механізмом голосування відкрив шлях до активів протоколу.
Серед запропонованих рішень — моделі часозваженого голосування, за яких токени набувають повної сили голосу лише після певного періоду зберігання, обов’язкові таймлоки для пропозицій про переказ коштів, мультипідпис, право спільноти на екстрене вето, а також квадратичне чи увігнуте голосування IMB.
Втім, жодна модель не є автоматично безпечною. Дослідження 2026 року показує, що навіть увігнуті системи голосування можуть бути обійдені через Sybil-атаки, коли зловмисник розподіляє токени між багатьма адресами й фактично повертає собі лінійну силу голосу C.
Головний висновок для DeFi простий: без затримки виконання, незалежної перевірки пропозицій і додаткового рівня захисту скарбниці децентралізоване голосування може бути не лише механізмом демократії, а й законним на вигляд способом вивести кошти.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
6 липня 2026 року BonkDAO підтвердила, що зі скарбниці проєкту вивели приблизно $20 мільйонів у токенах BONK через шкідливу пропозицію в системі Realms на Solana.
6 липня 2026 року BonkDAO підтвердила, що зі скарбниці проєкту вивели приблизно $20 мільйонів у токенах BONK через шкідливу пропозицію в системі Realms на Solana. За попереднім ончейн аналізом, зловмисник витратив близько $4 мільйонів на накопичення BONK і отримав достатню вагу голосів, щоб провести пропозицію про переказ коштів на власний гаманець.
Інцидент показав структурну слабкість моделі «один токен — один голос»: заможний учасник може захопити управління DAO без експлуатації помилки у коді.