针对去中心化组织BONK的大规模攻击震惊了加密货币社区。攻击者利用DAO治理机制中的漏洞,从项目金库中窃取了价值2120万美元的代币。而其实施该方案的成本仅为440万美元,从而获得了1680万美元的净利润。
攻击是如何实施的
6月30日,黑客向DAO提交了一份提案,要求将4.426万亿枚BONK代币(价值2120万美元)转移至其控制的钱包。然而,攻击的关键在于准备工作:两天前,攻击者在Bybit和Binance交易所购买了8820亿枚BONK,花费了440万美元。
这一数量的代币足以超过提案批准所需的法定人数——8790亿枚BONK。黑客用其全部持仓投下赞成票,确保了提案通过,随后资金被自动转移至其钱包。
被盗资产的当前状态
截至目前,部分被盗资金已被转移。根据分析数据,400亿枚BONK(价值18.8万美元)已被发送至OKX交易所。剩余的4.386万亿枚BONK(价值1930万美元)仍留在钱包EXaJnm…eh42中。黑客似乎并不急于转移大部分资金,这可能表明其在等待更有利的市场条件,或试图避免追踪。
问题根源在于治理,而非代码
加密货币社区成员正确地指出,此案例中的漏洞并非源于BONK的智能合约,而是DAO本身的治理架构。这种将投票权与代币数量挂钩的系统,使得大户——或能够暂时集中大量代币的人——实际上可以单方面做出决策。这是典型的治理攻击案例,凸显了许多现代DAO的根本性弱点。
专家观点:BONK事件再次提醒我们,治理的去中心化并不能保证安全。只要DAO使用简单的"一币一票"投票机制,它们就容易受到此类操纵。项目方需要引入更复杂的系统,例如委托投票、时间锁或二次投票,以防止权力集中在少数人手中。市场应从这次使BONK金库损失1680万美元的攻击中吸取教训。