Kẻ tấn công đã tự bỏ phiếu để lấy 20 triệu USD từ kho quỹ BonkDAO như thế nào?
Ngày 6 tháng 7 năm 2026, BonkDAO xác nhận khoảng 20 triệu USD token BONK đã bị rút khỏi kho quỹ thông qua một đề xuất quản trị ác ý trên nền tảng Realms của Solana. Đây là một cuộc tấn công 'thao túng quản trị' (governance capture) điển hình: kẻ tấn công chi khoảng 4 triệu USD để tích lũy một lượng lớn BONK nhằm già...
Ngày 6 tháng 7 năm 2026, BonkDAO xác nhận khoảng 20 triệu USD token BONK đã bị rút khỏi kho quỹ thông qua một đề xuất quản trị ác ý trên nền tảng Realms của Solana.
Đây là một cuộc tấn công 'thao túng quản trị' (governance capture) điển hình: kẻ tấn công chi khoảng 4 triệu USD để tích lũy một lượng lớn BONK nhằm giành đủ quyền biểu quyết, sau đó thông qua đề xuất chuyển toàn bộ k...
Vụ việc làm nổi bật một điểm yếu cấu trúc cố hữu của các hệ thống quản trị 'một token một phiếu' (token weighted voting) – điều mà các nhà nghiên cứu bảo mật đã cảnh báo xuyên suốt năm 2026.
Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen tokeConceptual illustration of a DAO governance exploit — the July 2026 BonkDAO attack weaponized the on-chain voting system itself.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
openai.com
Ngày 6 tháng 7 năm 2026, BonkDAO — tổ chức tự trị phi tập trung (DAO) đứng sau memecoin BONK trên Solana — xác nhận khoảng 20 triệu USD token BONK đã bị đánh cắp khỏi kho quỹ của mình. Kẻ tấn công không khai thác lỗi hợp đồng thông minh hay thao túng giá oracle. Họ chỉ đơn giản là tự bỏ phiếu để lấy tiền bằng cách sử dụng chính hệ thống quản trị của DAO INC. Dưới đây là chi tiết vụ việc và ý nghĩa của nó đối với bảo mật DeFi trong năm 2026.
Chuyện gì đã xảy ra? Một cuộc tấn công quản trị, không phải khai thác kỹ thuật
BonkDAO báo cáo rằng một thực thể không xác định đã rút khoảng 20 triệu USD token BONK từ kho quỹ Solana của dự án bằng cách thông qua một đề xuất quản trị ác ý trên nền tảng Realms — công cụ mà nhiều DAO Solana sử dụng để bỏ phiếu on-chain I. Cuộc tấn công này là một , hoàn toàn không phải là một vụ hack ở cấp độ code .
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Kẻ tấn công đã tự bỏ phiếu để lấy 20 triệu USD từ kho quỹ BonkDAO như thế nào?" là gì?
Ngày 6 tháng 7 năm 2026, BonkDAO xác nhận khoảng 20 triệu USD token BONK đã bị rút khỏi kho quỹ thông qua một đề xuất quản trị ác ý trên nền tảng Realms của Solana.
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 6 tháng 7 năm 2026, BonkDAO xác nhận khoảng 20 triệu USD token BONK đã bị rút khỏi kho quỹ thông qua một đề xuất quản trị ác ý trên nền tảng Realms của Solana. Đây là một cuộc tấn công 'thao túng quản trị' (governance capture) điển hình: kẻ tấn công chi khoảng 4 triệu USD để tích lũy một lượng lớn BONK nhằm giành đủ quyền biểu quyết, sau đó thông qua đề xuất chuyển toàn bộ k...
Tôi nên làm gì tiếp theo trong thực tế?
Vụ việc làm nổi bật một điểm yếu cấu trúc cố hữu của các hệ thống quản trị 'một token một phiếu' (token weighted voting) – điều mà các nhà nghiên cứu bảo mật đã cảnh báo xuyên suốt năm 2026.
Theo tuyên bố của chính BonkDAO, kẻ tấn công đã sử dụng các ví sàn giao dịch để tích lũy token BONK trước khi đưa ra đề xuất, nhằm thu thập đủ trọng lượng biểu quyết để thông qua hành vi chuyển tiền bất hợp pháp CN. Phân tích on-chain từ các nhà điều tra blockchain sau đó ước tính kẻ tấn công đã chi khoảng 4 triệu USD để có được đủ ảnh hưởng biểu quyết BM.
Kẻ tấn công đã phá hoại cơ chế bỏ phiếu như thế nào?
Vụ khai thác đã vũ khí hóa một tính năng thiết kế cơ bản của hệ thống bỏ phiếu có trọng số token: một token tương đương một phiếu bầu.
Tích lũy phiếu bầu: Kẻ tấn công lặng lẽ xây dựng một vị thế BONK lớn trong vài ngày thông qua các ví sàn giao dịch, mà BonkDAO xác định là được sử dụng để "tích lũy ảnh hưởng biểu quyết" CN.
Đệ trình và thông qua đề xuất: Khi đã nắm quyền biểu quyết đa số, chúng đã đệ trình một đề xuất độc hại cho phép chuyển tiền trong kho quỹ vào ví của mình. Theo các quy tắc quản trị của Realms, đề xuất này đã được thông qua một cách hợp lệ — hệ thống chỉ đơn giản là phản ánh sự đồng thuận của những người nắm giữ token INN.
Không khai thác lỗi: Kẻ tấn công không cần tìm ra lỗ hổng trong bất kỳ hợp đồng thông minh nào. Chúng đã khai thác chính quy trình quản trị, biến cơ sở hạ tầng dân chủ của DAO thành một công cụ cướp bóc IN.
Cuộc tấn công này khác với các cuộc tấn công quản trị có hỗ trợ của flash loan (như vụ Beanstalk 182 triệu USD năm 2022) ở một điểm mấu chốt: kẻ tấn công BonkDAO đã tích lũy token thực sự theo thời gian, thay vì đi vay và trả lại trong một giao dịch duy nhất. Nhưng cả hai phương pháp đều phơi bày cùng một điểm yếu cốt lõi: bất kỳ ai có đủ token đều có thể thông qua bất kỳ đề xuất nàoIBA.
Các nỗ lực khắc phục đang được tiến hành
Tính đến ngày 7 tháng 7 năm 2026, BonkDAO đã công bố các biện pháp ứng phó sau:
Báo cáo cơ quan thực thi pháp luật — DAO cho biết đã thông báo cho các cơ quan thực thi pháp luật và đang phối hợp điều tra TNC.
Phối hợp với sàn giao dịch — Dự án đang làm việc với các sàn giao dịch tiền điện tử để đóng băng hoặc theo dõi số tiền bị đánh cắp đã bắt đầu được chuyển đến các nền tảng giao dịch BN. Các sàn giao dịch Hàn Quốc là Upbit và Bithumb được cho là đã tạm thời đình chỉ nạp và rút BONK sau vụ việc B.
Sự tham gia của Solana Foundation — BonkDAO đang phối hợp với Solana Foundation trong các nỗ lực ứng phó BN.
Theo dõi và truy vết — Nhóm đang theo dõi hoạt động của ví kẻ tấn công để xác định các mô hình di chuyển C.
Chưa có thông báo nào về việc rollback on-chain, phát hành lại token hoặc bồi thường cho những người nắm giữ bị ảnh hưởng được công bố công khai ngay sau đó CN.
Tác động rộng hơn đối với bỏ phiếu có trọng số token và bảo mật DeFi
Vụ việc BonkDAO không phải là một sự kiện cá biệt. Đây là ví dụ mới nhất và nổi bật nhất về một lỗ hổng cấu trúc mà các nhà nghiên cứu bảo mật đã ghi nhận trong suốt năm 2026.
Bỏ phiếu có trọng số token là mong manh về mặt cấu trúc
Bất kỳ hệ thống quản trị nào mà quyền biểu quyết tỷ lệ thuận với số lượng token nắm giữ đều dễ bị "thao túng quản trị" (governance capture) — một kẻ tấn công có tiềm lực tài chính mạnh có thể mua hoặc mượn đủ token để thông qua các đề xuất độc hại IBN. Như một bài báo trên arXiv từ tháng 2 năm 2026 đã chỉ ra, thiết kế này "tạo cơ hội cho tin tặc thao túng kết quả bỏ phiếu" và thực hiện các đề xuất rút tiền A.
Các DAO dựa trên Realms có thể cần các biện pháp bảo vệ mạnh mẽ hơn
Vụ khai thác đã làm dấy lên lo ngại về tính đầy đủ của các biện pháp bảo vệ trên nền tảng Realms, đặc biệt là về timelocks (thời gian trễ giữa khi đề xuất được thông qua và khi được thực thi) và các biện pháp kiểm soát thực thi có thể cho phép cộng đồng phủ quyết các đề xuất đáng ngờ trước khi tiền rời khỏi kho quỹ CN. Không giống như Governor Bravo của Compound, vốn có thời gian chờ hai ngày trước khi các token mới mua được phép biểu quyết, Realms dường như thiếu biện pháp bảo vệ này A.
Các cuộc tấn công quản trị đang trở thành vector tấn công hiệu quả nhất trong DeFi năm 2026
Các nhà phân tích bảo mật đã lưu ý rằng các vụ khai thác quản trị kết hợp mua phiếu bầu, kỹ thuật xã hội và chiếm quyền đề xuất đang ngày càng trở nên thường xuyên và tinh vi hơn, thường đòi hỏi ít kỹ năng kỹ thuật hơn so với khai thác hợp đồng thông minh trong khi mang lại lợi nhuận lớn DW.
Nhiều trường hợp tương tự trong năm 2026
Chỉ vài tuần trước vụ việc BonkDAO, TOP Token đã hứng chịu một vụ khai thác quản trị trị giá 1,58 triệu USD khi kẻ tấn công giành được quyền biểu quyết đa số với một lượng token rất nhỏ do cấu hình sai của Aragon DAO CH. Vụ BonkDAO diễn ra theo cùng một kịch bản nhưng với quy mô lớn hơn nhiều.
Sự cần thiết của biểu quyết có trọng số thời gian và timelocks
Các biện pháp giảm thiểu được đề xuất bao gồm số dư biểu quyết có trọng số thời gian (yêu cầu token phải được nắm giữ trong một khoảng thời gian tối thiểu trước khi có quyền biểu quyết), timelocks bắt buộc đối với các đề xuất di chuyển kho quỹ, cơ chế phủ quyết đa chữ ký hoặc ở lớp xã hội, và các kế hoạch bỏ phiếu quadratic hoặc concave. Tuy nhiên, nghiên cứu được công bố vào năm 2026 cũng cho thấy rằng ngay cả các kế hoạch bỏ phiếu concave cũng có thể bị đảo ngược thành quyền biểu quyết tuyến tính dưới các chiến lược tối ưu của kẻ tấn công thông qua tấn công Sybil C.