2026 年 7 月 6 日,BonkDAO 确认其 Solana 金库中约 2000 万美元的 BONK 代币因恶意治理提案被盗。 这是一起典型的“治理捕获”攻击——攻击者花费约 400 万美元积累足够 BONK 代币以通过投票,然后将金库资金转入自己钱包。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
2026 年 7 月 6 日,BonkDAO——Solana 生态 Meme 币 BONK 背后的去中心化自治组织——确认其金库中约 2000 万美元的 BONK 代币 被盗。攻击者没有利用智能合约漏洞或价格预言机,而是通过 DAO 自身的治理系统投票给自己 划转了资金 INC。以下是事件的经过、攻击方式及其对 2026 年 DeFi 安全的深远影响。
BonkDAO 在 7 月 6 日报告称,一个未知实体通过 Solana 的 Realms 平台(许多 Solana DAO 使用的链上投票工具)上提交并通过的恶意治理提案,从其 Solana 金库中提取了约 2000 万美元的 BONK 代币 IN。这是一起 治理捕获 / 买票式攻击,而非代码层面的黑客攻击 CN。
据 BonkDAO 声明,攻击者在提案前利用交易所钱包积累 BONK 代币,积累了足以推动该恶意转账提案通过的投票权重 CN。链上调查机构随后估计,攻击者花费了约 400 万美元 来获取足够的投票影响力 BM。
此次攻击利用了代币加权投票的一个根本设计特征:一币一票。
此攻击与 闪电贷辅助式治理攻击(如 2022 年 1.82 亿美元的 Beanstalk 案例)的一个关键区别在于:BonkDAO 的攻击者是逐步积累真实代币持有,而非通过单笔交易借贷和偿还。但两种方法都暴露出同样的根本弱点:任何拥有足够代币的人都可以通过任何提案 IBA。
截至 2026 年 7 月 7 日,BonkDAO 已宣布以下应对措施:
事件发生后,官方尚未发布关于链上回滚、代币重发或对受影响持有者进行补偿的公告 CN。
BonkDAO 事件并非孤立事件。它是 2026 年安全研究人员一直在记录的结构性漏洞的最新、也是影响最大的案例。
任何投票权与代币持有量成正比的治理系统都容易受到“治理捕获”的攻击——资金充足的攻击者可以购买或借入足够的代币来通过恶意提案 IBN。2026 年 2 月的一篇 arXiv 论文指出,这种设计“为黑客操纵投票结果提供了机会”,使他们能够执行资金提取提案 A。
此次攻击引发了对 Realms 平台保护措施是否充分的担忧,特别是 时间锁(提案通过到执行之间的延迟)和 执行控制(允许社区在资金离开金库前否决可疑提案)方面 CN。与 Compound 的 Governor Bravo(对近期获得的代币实施了 48 小时的投票延迟)不同,Realms 似乎缺少此保护机制 A。
安全分析师指出,结合买票、社会工程和提案劫持的治理攻击正变得更加频繁和复杂,通常比智能合约漏洞利用需要的技术技能更低,但回报却很高 DW。
就在 BonkDAO 事件前几周,TOP Token 遭受了一起 158 万美元的治理接管攻击,攻击者利用 Aragon DAO 的一个配置错误,用极少的代币供应就获得了多数投票权 CH。BonkDAO 案例遵循了同样的剧本,但其规模要大得多。
提议的缓解措施包括时间加权投票余额(要求代币持有最低时间段后才能获得投票权)、对金库转移提案强制实施时间锁、多重签名或社会层否决机制,以及二次方或凹性投票方案 IMB。然而,2026 年发表的研究也表明,即使凹性投票方案,在最优攻击者策略下,也可以通过女巫攻击被逆转回线性投票权 C。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026 年 7 月 6 日,BonkDAO 确认其 Solana 金库中约 2000 万美元的 BONK 代币因恶意治理提案被盗。
2026 年 7 月 6 日,BonkDAO 确认其 Solana 金库中约 2000 万美元的 BONK 代币因恶意治理提案被盗。 这是一起典型的“治理捕获”攻击——攻击者花费约 400 万美元积累足够 BONK 代币以通过投票,然后将金库资金转入自己钱包。
此次事件暴露了代币加权投票(1 枚代币 1 票)系统的结构性弱点,这也是 2026 年安全研究人员持续警告的风险。