2026 年 7 月 6 日,BonkDAO 證實其 Solana 金庫中約 2000 萬美元的 BONK 代幣,透過一項惡意治理提案被盜取。 這是一起典型的「治理捕獲」攻擊:攻擊者花費約 400 萬美元累積 BONK 代幣,取得多數投票權後通過提案,將金庫資金轉移至自己錢包。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the BonkDAO governance exploit that resulted in approximately $20 million in stolen toke. Article summary: Here is a fact-checked breakdown of the July 2026 BonkDAO governance exploit.. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
2026 年 7 月 6 日,Solana 生態系的迷因幣 BONK 背後去中心化自治組織(DAO)BonkDAO 證實,其金庫中約 2000 萬美元價值的 BONK 代幣 遭竊。攻擊者並未利用智能合約漏洞或價格預言機,而是透過 DAO 自身的治理系統「投票給自己」INC。以下將剖析事件經過、運作方式,以及為何這起事件將成為 2026 年 DeFi 安全的分水嶺。
BonkDAO 於 7 月 6 日通報,一名不明人士透過在 Realms 平台(許多 Solana DAO 使用的鏈上投票工具)上通過一項惡意治理提案,從項目的 Solana 金庫中移除了約 2000 萬美元的 BONK IN。這是一起 治理捕獲 / 買票攻擊,而非程式碼層級的駭客攻擊 CN。
根據 BonkDAO 的聲明,攻擊者在提案前利用交易所錢包累積 BONK 代幣,累積足夠的投票權重後推動了這筆惡意轉移 CN。區塊鏈調查人員的鏈上分析後續估計,攻擊者花費了約 400 萬美元 來獲取足夠的投票影響力 BM。
此漏洞利用了代幣加權投票的一個基本設計特徵:一個代幣等於一票。
此攻擊與閃電貸輔助的治理攻擊(如 2022 年損失 1.82 億美元的 Beanstalk 事件)有一個關鍵區別:BonkDAO 的攻擊者是透過時間積累了真實的代幣持倉,而非在單一交易中借款並償還。但兩者都暴露了相同的根本弱點:任何人只要擁有足夠的代幣,就能通過任何提案 IBA。
截至 2026 年 7 月 7 日,BonkDAO 已宣布以下應對措施:
在事件發生後的短時間內,尚未有關於鏈上回滾、代幣重新發行或對受影響持有者進行補償的公開公告 CN。
BonkDAO 事件並非單一案例。它是 2026 年安全研究員一直在記錄的結構性漏洞中最新、也最引人注目的一個例子。
任何投票權與代幣持有量成正比的治理系統,都容易遭受「治理捕獲」——資金充足的攻擊者只需購買或借用足夠的代幣,就能通過惡意提案 IBN。正如 2026 年 2 月一篇 arXiv 論文所指出的,這種設計「為駭客操縱投票結果」並執行資金提取提案創造了機會 A。
此漏洞引發了對 Realms 平台保護措施是否足夠的擔憂,特別是關於時間鎖(提案通過與執行之間的時間差)和執行控制機制,這些機制本可讓社區在資金離開金庫前否決可疑提案 CN。與 Compound 的 Governor Bravo(引入了對近期獲得代幣的兩天投票延遲)不同,Realms 似乎缺乏這項安全機制 A。
安全分析師注意到,結合買票、社會工程和提案劫持的治理攻擊正變得更加頻繁和精密,通常所需的技術門檻低於智能合約漏洞攻擊,卻能帶來豐厚回報 DW。
就在 BonkDAO 事件發生前數週,TOP Token 也遭受了價值 158 萬美元的治理接管攻擊。攻擊者利用 Aragon DAO 的配置錯誤,以極小的代幣供應量就取得了多數投票權 CH。BonkDAO 事件遵循了相同的攻擊模式,但規模大得多。
提議的緩解措施包括:時間加權投票餘額(要求代幣在賦予投票權前必須持有最短時間)、對涉及金庫資金轉移的提案強制實施時間鎖、多重簽名或社會層級的否決機制,以及二次方或凹性投票方案 IMB。然而,2026 年發表的研究也顯示,即使是凹性投票方案,在最佳化的攻擊者策略下,也可能透過女巫攻擊被逆轉回線性投票權 C。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 7 月 6 日,BonkDAO 證實其 Solana 金庫中約 2000 萬美元的 BONK 代幣,透過一項惡意治理提案被盜取。
2026 年 7 月 6 日,BonkDAO 證實其 Solana 金庫中約 2000 萬美元的 BONK 代幣,透過一項惡意治理提案被盜取。 這是一起典型的「治理捕獲」攻擊:攻擊者花費約 400 萬美元累積 BONK 代幣,取得多數投票權後通過提案,將金庫資金轉移至自己錢包。
此事件突顯了「一token一票」代幣加權投票系統的結構性弱點,這是 2026 年安全研究員持續警告的重大風險。